Перейти к содержимому
AD Academy
Продвинутые протоколы и инфраструктура
Продвинутый13 мин.Обновлено: Тема 1 из 4

NTLM — старый протокол, который всё ещё жив

Challenge-Response, почему он слаб и как это ограничить.

Не прочитано

Что вы узнаете

  • Как работает Challenge-Response
  • Почему NTLM считается слабым
  • Как сократить его использование

— старый протокол аутентификации, который до сих пор активен почти в каждом домене. Он работает по схеме Challenge-Response: сервер отправляет вызов, клиент шифрует его хешем пароля.

  • Нет полной Mutual Authentication — клиент на самом деле не проверяет подлинность сервера.
  • Уязвим к Relay: атакующий передаёт вашу аутентификацию другому серверу от вашего имени.
  • Hash эквивалентен паролю — отсюда .
# Аудит использования NTLM перед блокировкой (Audit)
# GPO: Network security: Restrict NTLM: Audit NTLM authentication in this domain
Get-WinEvent -LogName "Microsoft-Windows-NTLM/Operational" -MaxEvents 50

# Принудительная подпись SMB - центральная защита от Relay
Set-SmbServerConfiguration -RequireSecuritySignature $true -Force
powershell
Архитектура и теория — под капотом

— это Challenge/Response: сервер отправляет challenge, клиент шифрует его хэшем пароля и возвращает. Нет KDC, нет билетов — поэтому нет способа предотвратить Relay на уровне протокола.

  • NTLMv1 — полностью взломан (DES). Необходимо блокировать.
  • NTLMv2 — более устойчив, но все еще уязвим для Relay и автономного взлома.
  • + Signing/Channel Binding = основная защита от Relay.
Практическая настройка (PowerShell / GUI)
# Мониторинг NTLM до блокировки (GPO)
# Computer > Security Settings > Local Policies > Security Options:
#   Network security: Restrict NTLM: Audit Incoming NTLM Traffic = Enable auditing for all accounts
# Проверьте Event 8001-8004 в Applications and Services Logs > Microsoft > Windows > NTLM

# Блокировка NTLMv1
# LmCompatibilityLevel = 5 (Send NTLMv2 response only. Refuse LM & NTLM)
powershell
Реальные сценарии в организации
  • SMB Relay с фейкового принтера на DC — классика PetitPotam/PrinterBug.
  • Старые внутренние приложения не поддерживают — нужен + host header.
Диагностика и устранение неполадок
  • Event 4624 Auth Package = , когда целевой объект является FQDN → вероятно, отсутствует .
  • Event 4625 Sub Status 0xC000006A = неверный пароль.
  • Restrict Events 8001-8004 показывают источник/цель NTLM.
Глоссарий и быстрые команды
  • Challenge/Response — запрос-ответ.
  • NetNTLMv2 — формат, взломанный в hashcat mode 5600.
  • PetitPotam — известная техника relay.

Проверь себя

Какая защита существенно снижает риск NTLM Relay?

Эта страница вам помогла?