قابلیتهای امنیتی Windows Server 2025
نویسنده: یاسین عابدینی · دسته: Blue-Team · تاریخ انتشار: ۱۴۰۵/۶/۱۶
Windows Server 2025 چه قابلیتهای امنیتی دارد؟
مقدمه
امنیت در زیرساختهای Windows Server همیشه یکی از مهمترین موضوعات برای تیمهای IT و امنیت بوده است. بسیاری از حملات مدرن علیه سرورها نه از طریق یک Exploit پیچیده، بلکه با سوءاستفاده از Credentialهای سرقتشده، پروتکلهای قدیمی، تنظیمات ناامن، سرویسهای غیرضروری و ضعفهای موجود در مسیر اجرای کد انجام میشوند.
مایکروسافت در Windows Server 2025 تلاش کرده است بخش قابلتوجهی از این مشکلات را در سطح سیستمعامل کاهش دهد. فلسفه کلی این نسخه را میتوان حرکت از مدل Security as an Option به سمت Security by Default دانست؛ یعنی برخی از مکانیزمهایی که در نسخههای قبلی نیازمند پیکربندی دستی بودند، در Windows Server 2025 با پیشفرضهای امنتری ارائه شدهاند.
Windows Server 2025 در تاریخ 1 نوامبر 2024 بهصورت عمومی منتشر شد و یک نسخه Long-Term Servicing Channel یا LTSC محسوب میشود.
در این مقاله مهمترین قابلیتهای امنیتی Windows Server 2025 را بررسی میکنیم و علاوه بر توضیح عملکرد آنها، از دیدگاه یک تیم دفاعی و Red Team نیز بررسی خواهیم کرد که این تغییرات چه اثری بر حملات رایج دارند.
مهمترین تغییرات امنیتی Windows Server 2025
اگر بخواهیم مهمترین تغییرات امنیتی این نسخه را در چند دسته خلاصه کنیم، میتوان به موارد زیر اشاره کرد:
Virtualization-Based Security یا VBS
Memory Integrity یا HVCI
Credential Guard
LSA Protection
App Control for Business
Security Baselineهای جدید
سختگیری بیشتر در SMB
SMB Signing
SMB Encryption
SMB over QUIC
قابلیت Block کردن NTLM روی SMB Client
SMB Authentication Rate Limiter
سختگیری بیشتر در LDAP
LDAP Signing و Channel Binding
حذف یا کاهش وابستگی به پروتکلهای قدیمی
بهبود مکانیزمهای امنیتی Hyper-V و Secured-core Server
Hotpatch برای کاهش نیاز به Restart در برخی سناریوها
در ادامه هرکدام را بررسی میکنیم.
1. Virtualization-Based Security یا VBS
یکی از مهمترین زیرساختهای امنیتی Windows Server 2025، Virtualization-Based Security یا VBS است.
VBS با استفاده از قابلیتهای Virtualization پردازنده مانند Intel VT-x یا AMD-V، بخشی از محیط امنیتی سیستمعامل را در یک محیط ایزوله به نام Virtual Secure Mode یا VSM اجرا میکند.
ایده اصلی ساده است:
حتی اگر مهاجم بتواند به سیستمعامل اصلی دسترسی پیدا کند، نباید بتواند به تمام دادهها و مکانیزمهای امنیتی موجود در محیط ایزوله دسترسی داشته باشد.
به زبان ساده، VBS یک مرز امنیتی اضافه بین سیستمعامل عادی و برخی دادهها و قابلیتهای حساس ایجاد میکند.
قابلیتهایی مانند:
Credential Guard
Memory Integrity / HVCI
برخی مکانیزمهای امنیتی مبتنی بر Hypervisor
از این زیرساخت استفاده میکنند.
بنابراین VBS را میتوان یکی از پایههای اصلی معماری امنیتی مدرن Windows Server دانست.
بررسی وضعیت VBS
برای مشاهده وضعیت VBS میتوان از PowerShell استفاده کرد:
(Get-CimInstance Win32_DeviceGuard `
-Namespace root\Microsoft\Windows\DeviceGuard).VirtualizationBasedSecurityStatus
مقادیر مهم:
0 = Disabled
1 = Enabled but not running
2 = Running
اگر مقدار 2 باشد، VBS در حال اجرا است.
فعالسازی VBS
در محیطهای آزمایشگاهی میتوان VBS را از طریق Registry فعال کرد:
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard" `
/v "EnableVirtualizationBasedSecurity" `
/t REG_DWORD `
/d 1 `
/f
سپس سیستم را Restart کنید:
Restart-Computer -Force
در محیط Production بهتر است VBS از طریق Group Policy، Intune یا مکانیزمهای مدیریت متمرکز سازمانی پیکربندی شود.
2. Memory Integrity یا HVCI
یکی دیگر از قابلیتهای مهم مبتنی بر VBS، Memory Integrity یا Hypervisor-Protected Code Integrity (HVCI) است.
Kernel ویندوز یکی از حساسترین بخشهای سیستمعامل است. Driverها و کدهای سطح پایین نیز با Kernel تعامل دارند؛ بنابراین اگر مهاجم بتواند یک Driver مخرب یا کد غیرمجاز را وارد مسیر اجرای Kernel کند، میتواند به سطح بسیار بالایی از دسترسی برسد.
HVCI تلاش میکند اجرای کد در Kernel را محدود و کنترل کند.
در این مدل، اعتبارسنجی Code Integrity با کمک محیط ایزوله VBS انجام میشود.
به بیان ساده:
هر کدی که قرار است در محیط حساس Kernel اجرا شود، نباید صرفاً به دلیل داشتن دسترسی بالا اجازه اجرا دریافت کند.
این قابلیت میتواند در برابر سناریوهایی مانند:
Malicious Driver
Kernel-level Malware
برخی Rootkitها
Driverهای دستکاریشده
برخی تکنیکهای Kernel Code Injection
مقاومت ایجاد کند.
بررسی وضعیت HVCI
Get-ItemProperty `
-Path "HKLM:\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity"
فعالسازی HVCI
reg add "HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity" `
/v "Enabled" `
/t REG_DWORD `
/d 1 `
/f
سپس:
Restart-Computer -Force
3. Credential Guard
یکی از مهمترین قابلیتهای امنیتی Windows Server 2025، Credential Guard است.
بسیاری از حملات Post-Exploitation بعد از گرفتن دسترسی اولیه، به سراغ Credentialها میروند.
برای مثال مهاجم ممکن است تلاش کند:
NTLM Hash
Kerberos Ticket
Credentialهای ذخیرهشده
Domain Credential
را استخراج کند.
Credential Guard با استفاده از VBS تلاش میکند Secrets حساس را از محیط عادی سیستمعامل جدا کند.
در معماری سنتی، lsass.exe یکی از اهداف مهم ابزارهای Credential Dumping محسوب میشود.
در Credential Guard، بخشی از اطلاعات حساس در محیط ایزوله VBS محافظت میشود و فرآیند LSAIso.exe در این معماری نقش مهمی دارد.
بهصورت ساده:
Normal OS / VTL0
|
|--- lsass.exe
|
|
+------------------+
|
Hypervisor
|
v
Secure Environment
/ VTL1
|
LSAIso.exe
بنابراین اگر مهاجم حتی به سطح Administrator یا SYSTEM برسد، استخراج مستقیم برخی Secrets محافظتشده بسیار دشوارتر میشود.
مایکروسافت اعلام کرده است که در Windows Server 2025، Credential Guard روی سیستمهای Domain-Joined و غیر Domain Controller که شرایط لازم را داشته باشند، بهصورت پیشفرض فعال میشود.
بررسی Credential Guard
Get-ItemPropertyValue `
-Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" `
-Name LsaCfgFlags
یا:
Get-CimInstance `
-ClassName Win32_DeviceGuard `
-Namespace root\Microsoft\Windows\DeviceGuard |
Select-Object SecurityServicesConfigured,SecurityServicesRunning
در صورتی که Credential Guard در حال اجرا باشد، معمولاً میتوان سرویس امنیتی مربوط به آن را در خروجی مشاهده کرد.
4. LSA Protection
یکی دیگر از لایههای دفاعی مهم، LSA Protection است.
Local Security Authority یا LSA مسئول بخش مهمی از فرآیندهای Authentication و Security Policy در ویندوز است.
از آنجا که LSA هدف جذابی برای Malware و ابزارهای Credential Dumping محسوب میشود، Windows از مکانیزمهایی برای محافظت از این Process استفاده میکند.
LSA Protection باعث میشود فرآیند LSA در قالب Protected Process Light یا PPL اجرا شود و دسترسی سایر Processها به آن محدودتر شود.
این موضوع اهمیت زیادی دارد؛ زیرا در بسیاری از حملات Credential Dumping، مهاجم تلاش میکند Processهای حساس مانند lsass.exe را باز کند و حافظه آنها را بخواند.
بنابراین:
Traditional Model
Attacker
|
+--> SYSTEM
|
+--> Open LSASS
|
+--> Dump Credentials
در مدل Hardened:
Attacker
|
+--> SYSTEM
|
+--> Access LSASS
|
X
Protection Boundary
البته LSA Protection و Credential Guard یک قابلیت واحد نیستند؛ بلکه میتوانند بهعنوان لایههای مکمل برای کاهش Credential Theft استفاده شوند.
5. App Control for Business
یکی از قابلیتهای مهم Windows Server 2025 در حوزه Application Control، App Control for Business است.
این قابلیت به مدیر سیستم اجازه میدهد مشخص کند:
چه برنامهها، Scriptها و Codeهایی اجازه اجرا دارند؟
این رویکرد بهجای اینکه صرفاً به دنبال شناسایی Malware باشد، تلاش میکند سطح حمله را با محدود کردن Codeهای مجاز کاهش دهد.
App Control در اصل ادامه خانواده فناوریهایی است که قبلاً با نام Windows Defender Application Control یا WDAC شناخته میشدند.
بنابراین این قابلیت کاملاً جدید نیست؛ اما Windows Server 2025 مدیریت آن را با استفاده از OSConfig سادهتر و یکپارچهتر کرده است.
دو حالت اصلی وجود دارد:
Audit Mode
در این حالت Codeهای غیرمجاز Block نمیشوند.
سیستم فقط ثبت میکند که:
اگر Policy در حالت Enforcement بود، این Code اجازه اجرا نداشت.
این حالت برای تست Policy قبل از اجرای واقعی بسیار مهم است.
Enforcement Mode
در این حالت Policy واقعاً اعمال میشود و Code یا Application غیرمجاز Block خواهد شد.
به همین دلیل توصیه میشود ابتدا Policyها در Audit Mode بررسی شوند و پس از بررسی Eventها و False Positiveها، به Enforcement منتقل شوند.
بررسی وجود OSConfig
Get-Module -ListAvailable -Name Microsoft.OSConfig
مشاهده وضعیت App Control
(Get-OSConfigDesiredConfiguration -Scenario AppControl).Value.PSObject.Properties |
ForEach-Object { $_.Value.PolicyInfo } |
Where-Object IsEffective -eq $true
فعالسازی Policy در Audit Mode
Set-OSConfigDesiredConfiguration `
-Scenario 'AppControl\WS2025\DefaultPolicy\Audit' `
-Default
و برای App Block List:
Set-OSConfigDesiredConfiguration `
-Scenario 'AppControl\WS2025\AppBlockList\Audit' `
-Default
برای حذف Policy:
Remove-OSConfigDesiredConfiguration `
-Scenario 'AppControl\WS2025\DefaultPolicy\Audit'
Remove-OSConfigDesiredConfiguration `
-Scenario 'AppControl\WS2025\AppBlockList\Audit'
مایکروسافت برای Windows Server 2025 Policyهای آماده App Control ارائه کرده و OSConfig امکان مدیریت آنها را فراهم میکند.
6. سختگیری بیشتر در SMB
یکی از مهمترین بخشهای Windows Server 2025، تغییرات امنیتی مربوط به SMB است.
SMB یکی از پروتکلهای حیاتی در محیطهای Windows و Active Directory است و به همین دلیل برای مهاجمان نیز اهمیت زیادی دارد.
بسیاری از تکنیکهای معروف مانند:
NTLM Relay
SMB Brute Force
Pass-the-Hash
Credential Theft
Lateral Movement
با SMB و Authentication مرتبط هستند.
Windows Server 2025 در این بخش تغییرات قابلتوجهی ایجاد کرده است.
7. SMB Signing
در Windows Server 2025، SMB Signing بهصورت پیشفرض سختگیرانهتر شده و Microsoft برای ارتباطات SMB سیاستهای امضای قویتری در نظر گرفته است.
SMB Signing بهصورت ساده تضمین میکند که Packetهای SMB در مسیر تغییر نکرده باشند.
این موضوع در برابر حملاتی مانند:
SMB Relay
Man-in-the-Middle
Packet Tampering
اهمیت زیادی دارد.
مثلاً در یک سناریوی NTLM Relay:
Victim
|
| NTLM Authentication
v
Attacker
|
| Relay
v
Target
اگر Target الزام به SMB Signing داشته باشد، بسیاری از سناریوهای Relay دیگر به سادگی قابل اجرا نیستند.
بنابراین فعال بودن SMB Signing یکی از کنترلهای مهم در برابر Lateral Movement محسوب میشود.
8. جلوگیری از NTLM روی SMB Client
یکی از قابلیتهای جالب Windows Server 2025 امکان Block کردن NTLM Authentication برای Outbound SMB Connections است.
این قابلیت اهمیت زیادی دارد.
در بسیاری از حملات، مهاجم تلاش میکند سیستم قربانی را وادار کند Authentication خود را به یک SMB Server تحت کنترل مهاجم ارسال کند.
مثلاً:
Victim Server
|
| NTLM Authentication
v
Attacker SMB Server
در این حالت مهاجم میتواند از Authentication برای سناریوهای Relay یا Credential Attack استفاده کند.
Windows Server 2025 امکان Block کردن NTLM در SMB Client را فراهم میکند.
برای فعالسازی:
Set-SmbClientConfiguration -BlockNTLM $true
البته قبل از فعالسازی در Production باید وابستگیهای Legacy و سیستمهایی که هنوز به NTLM نیاز دارند بررسی شوند.
9. SMB Authentication Rate Limiter
Windows Server 2025 یک قابلیت مهم دیگر به نام SMB Authentication Rate Limiter دارد.
هدف این مکانیزم کاهش سرعت تلاشهای Authentication ناموفق است.
در حملات Brute Force، مهاجم معمولاً تعداد زیادی Authentication Request ارسال میکند.
Rate Limiter باعث ایجاد Delay بین تلاشهای ناموفق میشود.
در نتیجه:
Traditional:
Attempt 1
Attempt 2
Attempt 3
Attempt 4
Attempt 5
...
به چیزی شبیه این تبدیل میشود:
Attempt 1
|
Delay
|
Attempt 2
|
Delay
|
Attempt 3
|
Delay
این قابلیت بهصورت پیشفرض فعال است و به کاهش اثربخشی Brute Force علیه SMB کمک میکند.
10. SMB over QUIC
یکی از قابلیتهای بسیار مهم Windows Server 2025، SMB over QUIC است.
در محیطهای سنتی، دسترسی Remote به SMB معمولاً به TCP/445 وابسته است و بسیاری از سازمانها برای دسترسی امن به File Share از VPN استفاده میکنند.
SMB over QUIC این مدل را تغییر میدهد.
QUIC روی UDP/443 کار میکند و SMB را در یک کانال رمزنگاریشده مبتنی بر TLS 1.3 منتقل میکند.
در نتیجه میتوان File Share را برای کاربران Remote از طریق Internet در اختیار قرار داد، بدون اینکه الزاماً SMB روی TCP/445 را مستقیماً روی Internet منتشر کنیم.
معماری کلی:
Remote User
|
| UDP/443
|
v
SMB over QUIC
|
| TLS 1.3
|
v
Windows Server 2025
|
v
File Share
این قابلیت بهخصوص برای:
Remote Workers
Branch Offices
Hybrid Work
Internet-based File Access
کاربرد دارد.
نکته مهم این است که SMB over QUIC جایگزین کامل تمام VPNها نیست؛ بلکه یک روش امنتر برای سناریوهای مشخص File Sharing است.
11. SMB Encryption
SMB Encryption امکان رمزنگاری ترافیک SMB را فراهم میکند.
این قابلیت برای جلوگیری از مشاهده اطلاعات SMB در شبکههای غیرقابل اعتماد اهمیت دارد.
در Windows Server 2025 امکان اعمال سیاستهای سختگیرانهتر برای Encryption وجود دارد تا Client فقط به Serverهایی متصل شود که قابلیتهای مورد نیاز SMB 3.x و Encryption را پشتیبانی میکنند.
در نتیجه اگر SMB Signing را بیشتر برای Integrity در نظر بگیریم، SMB Encryption برای Confidentiality اهمیت بیشتری دارد.
12. LDAP Signing و LDAP Channel Binding
در محیطهای Active Directory، LDAP یکی از پروتکلهای مهم برای ارتباط با Domain Controller است.
اگر LDAP بدون مکانیزمهای امنیتی مناسب استفاده شود، امکان سوءاستفاده از Authentication و حملات Man-in-the-Middle یا Relay افزایش پیدا میکند.
دو مکانیزم مهم در این حوزه عبارتاند از:
LDAP Signing
برای اطمینان از Integrity و Authenticity ارتباط LDAP استفاده میشود.
LDAP Channel Binding
Channel Binding ارتباط Authentication را به کانال TLS مربوط میکند و به کاهش خطر Session Hijacking و Man-in-the-Middle کمک میکند.
در Windows Server 2025، برای Active Directory deploymentهای جدید، LDAP Signing بهصورت پیشفرض سختگیرانهتر شده و الزام آن برای Domain Controllerهای جدید فعال است. LDAP Channel Binding نیز بهصورت پیشفرض در حالت When supported قرار دارد.
این تغییر برای سازمانهایی که از LDAP در Applicationها و سرویسهای مختلف استفاده میکنند اهمیت زیادی دارد؛ زیرا ممکن است Applicationهای قدیمی با Policyهای جدید سازگار نباشند.
13. Security Baseline
یکی از تغییرات مهم Windows Server 2025 ارائه رویکرد ساختاریافتهتر برای Security Baseline است.
Security Baseline مجموعهای از تنظیمات امنیتی پیشنهادی است که برای کاهش Attack Surface سیستمعامل طراحی شدهاند.
OSConfig در Windows Server 2025 میتواند برای اعمال و نگهداری Security Baseline استفاده شود.
برخی از مواردی که در Baselineهای جدید مورد توجه قرار گرفتهاند شامل:
غیرفعال کردن SMBv1
استفاده از SMB 3.x
کاهش وابستگی به LLMNR
کاهش وابستگی به NetBIOS
محدود کردن Anonymous Access
غیرفعال کردن Guest Access ناامن
استفاده از TLSهای مدرن
محدود کردن Cipherهای قدیمی
تقویت Credential Protection
فعالسازی LSA Protection
الزام SMB Signing
سختگیری در Authentication
کاهش امکان Lateral Movement
هستند.
14. کاهش وابستگی به پروتکلهای Legacy
یکی از اصول مهم Security Hardening این است:
هرچه پروتکلهای قدیمی و غیرضروری کمتر باشند، Attack Surface نیز کوچکتر خواهد شد.
Windows Server 2025 در همین راستا تلاش میکند استفاده از برخی پروتکلها و مکانیزمهای Legacy را کاهش دهد.
برای مثال Security Baselineهای Windows Server 2025 میتوانند مواردی مانند:
SMBv1
LLMNR
NetBIOS over TCP/IP
Legacy TLS
Anonymous Access
Guest Access
را محدود یا غیرفعال کنند.
این موضوع از دید Red Team نیز اهمیت زیادی دارد.
ابزارهایی مانند Responder معمولاً به پروتکلها و مکانیزمهای Legacy برای دریافت یا Relay کردن Authentication وابسته هستند.
بنابراین:
Legacy Protocols
|
v
Authentication Leakage
|
v
Credential Theft / Relay
با Hardening مناسب:
Legacy Protocols
|
X
Reduced Attack Surface
15. Secured-core Server
Windows Server 2025 از قابلیتهای معماری Secured-core Server نیز پشتیبانی میکند.
Secured-core یک ویژگی واحد نیست؛ بلکه مجموعهای از قابلیتهای سختافزاری، Firmware و سیستمعامل است که برای ایجاد یک Server امنتر در برابر حملات سطح پایین طراحی شدهاند.
این معماری معمولاً شامل فناوریهایی مانند:
Secure Boot
TPM 2.0
VBS
HVCI
Firmware Protection
DMA Protection
است.
ایده اصلی این است که Security فقط در سطح Application یا OS متوقف نشود و از پایینترین لایههای سیستم یعنی Firmware و Boot Process نیز شروع شود.
16. Hotpatching و کاهش زمان Exposure
یکی از موضوعات مهم در امنیت Server، نصب سریع Security Updateهاست.
مشکل همیشگی این است:
Security Patch
|
v
Restart Required
|
v
Downtime
در محیطهای حساس، Administrator ممکن است Restart را به تعویق بیندازد و همین موضوع باعث شود سیستم برای مدت بیشتری در برابر یک Vulnerability شناختهشده آسیبپذیر باقی بماند.
Windows Server 2025 در سناریوهای پشتیبانیشده امکان استفاده از Hotpatching را فراهم میکند تا برخی Updateها بدون Restart اعمال شوند.
البته Hotpatching به این معنی نیست که تمام Updateها بدون Restart نصب میشوند؛ این قابلیت به نوع Update، Edition و سناریوی Deployment وابسته است.
از دید امنیتی، مزیت اصلی آن کاهش فاصله زمانی بین:
Patch Released
|
v
Patch Applied
است.
هرچه این فاصله کمتر باشد، Window of Exposure نیز کوچکتر خواهد شد.
در نهایت باید به یک اصل مهم توجه کرد:
Windows Server 2025 بهتنهایی یک سیستم امن ایجاد نمیکند؛ بلکه مجموعهای از قابلیتهای قدرتمند در اختیار Administrator قرار میدهد تا بتواند یک سیستم امنتر بسازد.
امنیت واقعی زمانی حاصل میشود که این قابلیتها در کنار Active Directory Hardening، Network Segmentation، Least Privilege، Patch Management، EDR، SIEM و Continuous Monitoring استفاده شوند.