← к ленте

Что такое NTLM Relay и как он работает

П@pentesting_channelавтор про «it»
1 нед

Разбор техники NTLM Relay: как атакующие перенаправляют аутентификацию без подбора пароля, роль SMB Signing и методы защиты.

Это критическая уязвимость в корпоративных сетях, позволяющая захватить доступ к серверам без взлома паролей.

  • Атака позволяет злоумышленнику действовать от имени другого пользователя.
  • Настройка SMB Signing является ключевым барьером для предотвращения таких атак.
  • Отключение устаревших протоколов LLMNR и NBT-NS значительно снижает поверхность атаки.
Что такое NTLM Relay? В прошлом посте разобрали Responder и увидели типичную цепочку:
LLMNR / NBT-NS
        ↓
Responder
        ↓
NTLM-аутентификация
Теперь следующий логичный вопрос:
Что происходит, если эти данные не подбирать, а попытаться использовать сразу?
Здесь и появляется NTLM Relay. 🔁 Что такое NTLM Relay? NTLM Relay — это техника, при которой атакующий не подбирает пароль, а перенаправляет NTLM-аутентификацию пользователя на другой сервер. Упрощённо:
Пользователь
   ↓
NTLM-аутентификация
   ↓
Атакующий
   ↓
Перенаправление
   ↓
Другой сервер
📌 Главное: пароль при этом может вообще не быть известен. Причём здесь SMB Signing? Если на SMB-сервере:
SMB Signing = Required
классический SMB Relay становится значительно сложнее. Если же:
SMB Signing = Enabled but not required
сервер может принимать неподписанные SMB-сессии, что создаёт условия для relay-атаки. Почему это опасно? Если перенаправить аутентификацию пользователя, у которого есть повышенные права на целевом сервере, атакующий может получить доступ с его привилегиями. Поэтому здесь сразу сходятся несколько тем:
NTLM
   ↓
Responder
   ↓
SMB Signing
   ↓
NTLM Relay
   ↓
Права пользователя
🛡 Как защищаться — требовать SMB Signing; — сокращать использование NTLM; — отключать LLMNR/NBT-NS там, где они не нужны; — использовать принцип минимальных привилегий; — не работать постоянно под административными учётными записями. 📌 Главная мысль
NTLM Relay — это не взлом пароля, а использование уже происходящей NTLM-аутентификации против другого сервиса.
#ntlm #ntlmrelay #smb #responder #windows #ad #pentest

Кратко (AI)

Пост объясняет принцип работы атаки NTLM Relay, при которой злоумышленник перенаправляет процесс аутентификации пользователя на другой сервер без необходимости подбора пароля. Автор описывает роль SMB Signing в защите от подобных атак и приводит рекомендации по обеспечению безопасности инфраструктуры.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖