דילוג לתוכן הראשי
AD Academy
מתקפות על AD
מתקדם18 דקותעודכן לאחרונה: נושא 7 מתוך 7

NTLM Relay ו־LLMNR — להתחזות בלי לשבור

למה לשבור hash אם אפשר פשוט להעביר אותו הלאה? הרעלת LLMNR ו־relay של אימות NTLM לשרותים שלא חתומים.

לא הושלם

מה תלמדו כאן

  • איך LLMNR/NBT-NS poisoning מביא אימותים «בחינם»
  • מהו NTLM Relay ולמה חתימת SMB עוצרת אותו
  • מה הדפוסים המסוכנים (relay ל־LDAP, ל־AD CS, ל־SMB)

כדאי לקרוא לפני הנושא הזה:Pass-the-Hash ו־Pass-the-Ticket

תיאוריה — LLMNR poisoning

כשמחשב לא מוצא שם ברשת (שגיאת הקלדה, שרת שלא קיים), Windows שואל את כל הרשת דרך /NBT-NS: «מישהו מכיר את השם הזה?». התוקף עונה: «כן, אני» — והקורבן שולח לו את אימות ה־ שלו.

כאן נכנס ה־relay: במקום לשבור את ה־hash (שיכול לקחת זמן), התוקף מעביר את האימות הלאה בזמן אמת לשרות אחר — שרת קבצים, של ה־DC, או ממשק ה־HTTP של (זהו ESC8). השרות מקבל אימות תקין לחלוטין — של מישהו אחר.

המגן המרכזי הוא חתימה: ו־ Signing/Channel Binding מחייבים שהאימות יגיע ישירות מהמקור — relay שובר את החתימה והשרות דוחה את החיבור.

פרקטיקה — מעבדה בלבד

# 1. האזנה והרעלה עם Responder
responder -I eth0 -rdw
# מחכים שמישהו יקליד שם שגוי — ומקבלים אימות NTLM
bash
# 2. Relay של האימות לשרת SMB בלי חתימה
ntlmrelayx.py -t smb://10.0.0.25 -smb2support
# 3. Relay ל־LDAP — יצירת חשבון מחשב (לשלב עם RBCD)
ntlmrelayx.py -t ldap://dc01.corp.local --delegate-access
bash

זיהוי (Detection)

  • Event ID 4624 type 3 (network logon) מחשבונים שאין להם סיבה להתחבר ליעד — relay מייצר logon «מוזר».
  • תשובות /NBT-NS מכתובת אחת לשמות רבים ושונים — חתימה של .
  • חיבורי /SMB מחשבים שאינם DC/שרתים ל־DC עצמו.
  • Defender for Identity מזהה relay ו־ poisoning — הפעילו את ההתראות.

מיטיגציה

  • כבו ו־NBT-NS בכל הארגון (: Computer Configuration → Administrative Templates → Network → DNS Client → Turn off multicast name resolution).
  • אכפו על כל השרתים והתחנות (: Microsoft network server/client: Digitally sign communications → Always).
  • אכפו Signing ו־Channel Binding על ה־DCs.
  • הפעילו על ממשקי ה־HTTP של (חוסם ESC8).
  • חשבונות רגישים ב־Protected Users — שם חסום לגמרי.
  • ודאו שאין למשתמשים הרשאות מקומיות רחבות — relay ל־SMB שווה רק כמה שהקורבן שווה.

בדוק את עצמך

מה התוקף עושה ב־LLMNR poisoning?

מה ההבדל בין NTLM Relay לשבירת hash?

איזו הגדרה עוצרת relay ל־SMB?

לאיזו מתקפה מחובר relay לממשק ה־HTTP של AD CS?

העמוד הזה עזר לך?