תיאוריה — LLMNR poisoning
כשמחשב לא מוצא שם ברשת (שגיאת הקלדה, שרת שלא קיים), Windows שואל את כל הרשת דרך /NBT-NS: «מישהו מכיר את השם הזה?». התוקף עונה: «כן, אני» — והקורבן שולח לו את אימות ה־ שלו.
כאן נכנס ה־relay: במקום לשבור את ה־hash (שיכול לקחת זמן), התוקף מעביר את האימות הלאה בזמן אמת לשרות אחר — שרת קבצים, של ה־DC, או ממשק ה־HTTP של (זהו ESC8). השרות מקבל אימות תקין לחלוטין — של מישהו אחר.
המגן המרכזי הוא חתימה: ו־ Signing/Channel Binding מחייבים שהאימות יגיע ישירות מהמקור — relay שובר את החתימה והשרות דוחה את החיבור.
פרקטיקה — מעבדה בלבד
זיהוי (Detection)
- Event ID 4624 type 3 (network logon) מחשבונים שאין להם סיבה להתחבר ליעד — relay מייצר logon «מוזר».
- תשובות /NBT-NS מכתובת אחת לשמות רבים ושונים — חתימה של .
- חיבורי /SMB מחשבים שאינם DC/שרתים ל־DC עצמו.
- Defender for Identity מזהה relay ו־ poisoning — הפעילו את ההתראות.
מיטיגציה
- כבו ו־NBT-NS בכל הארגון (: Computer Configuration → Administrative Templates → Network → DNS Client → Turn off multicast name resolution).
- אכפו על כל השרתים והתחנות (: Microsoft network server/client: Digitally sign communications → Always).
- אכפו Signing ו־Channel Binding על ה־DCs.
- הפעילו על ממשקי ה־HTTP של (חוסם ESC8).
- חשבונות רגישים ב־Protected Users — שם חסום לגמרי.
- ודאו שאין למשתמשים הרשאות מקומיות רחבות — relay ל־SMB שווה רק כמה שהקורבן שווה.