Канал «Пентестинг & Security QA & SDET» опубликовал мини-задачу про Windows-сервер с открытым SMB, у которого при проверке обнаружена настройка «SMB Signingi: Enabled but not required», и попросил читателей объяснить, почему это интересно пентестеру. Вечером того же дня вышел разбор: такая конфигурация означает, что сервер поддерживает подпись SMB-трафика, но не требует её обязательного наличия, а значит может принимать неподписанные SMB-сессии — это создаёт условия для атак типа NTLMi Relayi.
Авторы уточняют: сама по себе такая настройка не делает сервер автоматически уязвимым — эксплуатация зависит от ряда дополнительных факторов.
- SMB Signing: Required → сервер требует подпись → relay-атака сильно усложняется
- SMB Signing: Enabled but not required → подпись поддерживается, но не обязательна → возможны relay-сценарии
- Для реальной эксплуатации нужно учитывать: используется ли NTLM, можно ли получить NTLM-аутентификацию пользователя, принимает ли целевой сервис relay, какие права у пользователя на целевом сервере
- Автор разбора отметил, что все варианты ответов читателей в комментариях были признаны правильными
Обсуждение
0Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖