Перейти к содержимому
AD Academy
Атаки на AD
Продвинутый18 мин.Обновлено: Тема 7 из 7

NTLM Relay и LLMNR — выдавать себя за другого, ничего не взламывая

Зачем взламывать хеш, если можно просто передать его дальше? Отравление LLMNR и relay аутентификации NTLM на службы без подписи.

Не прочитано

Что вы узнаете

  • Как LLMNR/NBT-NS poisoning приносит аутентификации «бесплатно»
  • Что такое NTLM Relay и почему подпись SMB останавливает его
  • Опасные сценарии (relay на LDAP, на AD CS, на SMB)

Перед этой темой стоит прочитать:Pass-the-Hash и Pass-the-Ticket

Теория — LLMNR poisoning

Когда компьютер не находит имя в сети (опечатка, несуществующий сервер), Windows спрашивает всю сеть через /NBT-NS: «кто-нибудь знает это имя?». Атакующий отвечает: «да, я» — и жертва отправляет ему свою NTLM-аутентификацию.

Здесь вступает relay: вместо взлома хеша (что может занять время) атакующий передаёт аутентификацию дальше в реальном времени другой службе — файловому серверу, контроллера домена или HTTP-интерфейсу (это и есть ESC8). Служба получает совершенно корректную аутентификацию — чужую.

Главная защита — подпись: и Signing/Channel Binding требуют, чтобы аутентификация приходила напрямую от источника — relay ломает подпись, и служба отклоняет соединение.

Практика — только в лаборатории

# 1. Прослушивание и отравление с Responder
responder -I eth0 -rdw
# Ждем, пока кто-нибудь введет неверное имя — и получаем аутентификацию NTLM
bash
# 2. Relay аутентификации на SMB-сервер без подписи
ntlmrelayx.py -t smb://10.0.0.25 -smb2support
# 3. Relay на LDAP — создание учетной записи компьютера (для объединения с RBCD)
ntlmrelayx.py -t ldap://dc01.corp.local --delegate-access
bash

Обнаружение (Detection)

  • Event ID 4624 type 3 (сетевой вход) от компьютеров, у которых нет причин подключаться к цели — relay создаёт «странный» logon.
  • Ответы /NBT-NS с одного адреса на множество разных имён — подпись .
  • Подключения /SMB к самому DC с компьютеров, не являющихся DC/серверами.
  • Defender for Identity обнаруживает relay и poisoning — включите оповещения.

Митигация

  • Отключите и NBT-NS во всей организации (: Computer Configuration → Administrative Templates → Network → DNS Client → Turn off multicast name resolution).
  • Включите на всех серверах и рабочих станциях (: Microsoft network server/client: Digitally sign communications → Always).
  • Включите Signing и Channel Binding на контроллерах домена.
  • Включите на HTTP-интерфейсах (блокирует ESC8).
  • Чувствительные учётки — в Protected Users: там заблокирован полностью.
  • Убедитесь, что у пользователей нет широких локальных прав — relay на SMB стоит ровно столько, сколько стоит жертва.

Проверь себя

Что делает атакующий при LLMNR poisoning?

В чём разница между NTLM Relay и взломом хеша?

Какая настройка останавливает relay на SMB?

С какой атакой связан relay на HTTP-интерфейс AD CS?

Эта страница вам помогла?