Ретрансляционная атака MITM6 + NTLM: путь к компрометации Active Directory

Ретрансляционная атака MITM6  NTLM: путь к компрометации Active Directory

Ретрансляционная атака MITM6 + NTLM представляет собой серьёзную угрозу для сред Active Directory. Ключевой фактор — то, что многие организации не учитывают поведение клиентов Windows при *автоматической настройке IPv6*, и это упущение может обернуться полным компрометированием домена.

Краткое описание атаки

Атака использует автоматические DHCPv6-запросы Windows-клиентов, которые отправляются при загрузке или подключении к сети даже в средах, где IPv6 формально не используется. Злоумышленник разворачивает вредоносный DHCPv6/DNS-сервер с помощью инструмента mitm6, заставляя клиентов перенаправлять трафик через компьютер злоумышленника. После этого просьбы о аутентификации могут быть ретранслированы в службу LDAP через механизм NTLM relay, используя, например, ntlmrelayx.

Пошаговая механика атаки

  • Злоумышленник разворачивает вредоносный DHCPv6/DNS-сервер с помощью mitm6 и перехватывает трафик клиентов.
  • Клиенты проходят аутентификацию, и эти попытки ретранслируются в LDAP посредством NTLM relay с использованием ntlmrelayx.
  • Получив возможность действовать от имени клиента, злоумышленник создаёт вредоносную учетную запись компьютера в домене и изменяет её свойства, чтобы присвоить себе права пользователя.
  • Из домена извлекаются хэши паролей NTLM — администраторские и сервисные хэши становятся ценным ресурсом для дальнейшего продвижения.
  • Инструменты вроде CrackMapExec используются для проверки подлинности по различным IP-адресам и поиска потенциальных целей.
  • Для управления скомпрометированными системами злоумышленники применяют WMIExec (скрытый доступ без загрузки файлов) или PsExec (более интерактивный доступ, но с побочным эффектом отключения служб на удалённых хостах).

Почему это работает

Причины успешности атаки лежат в нескольких системных особенностях и типичных конфигурациях по умолчанию:

  • Автоматическая настройка IPv6 в Windows активирует отправку DHCPv6-запросов независимо от того, используется ли IPv6 организацией.
  • Разрешения по умолчанию в домене, позволяющие пользователям добавлять учетные записи компьютеров, дают злоумышленнику лёгкий путь к созданию вредоносных объектов в AD.
  • Недостаточный мониторинг системных атрибутов и сетевых служб (DHCPv6/DNS/LDAP) усложняет своевременное обнаружение атаки.

Последствия

Успешная ретрансляционная атака MITM6 + NTLM может привести к получению действительных NTLM-хэшей от учетных записей администратора или сервисных учётных записей. Это открывает двери для дальнейшего перемещения по сети и потенциально — для полного компрометирования домена.

«Ретрансляционная атака MITM6 + NTLM служит убедительным напоминанием о том, как упущенные конфигурации по умолчанию в средах Windows могут быть использованы для достижения полной компрометации домена.»

Рекомендации по снижению рисков

Критически важны упреждающие меры, даже в средах, где IPv6 формально не применяется. Минимальный набор действий:

  • Проанализировать и при необходимости отключить автоматическую поддержку IPv6 на клиентах и сетевых устройствах, где протокол не используется.
  • Пересмотреть и сузить разрешения по умолчанию для пользователей домена, особенно связанные с созданием и модификацией учетных записей компьютеров.
  • Внедрить мониторинг и алертинг для DHCPv6/DNS/LDAP-сервисов и подозрительной активности при добавлении/изменении учетных записей в AD.
  • Проверять и документировать сетевые маршруты и службы, способные перенаправлять трафик, чтобы своевременно обнаруживать MITM-устройств.

Вывод

Атака MITM6 + NTLM ясно показывает, что невнимание к «молчащим» механизмам, таким как автоматическая настройка IPv6, и стандартные разрешения в Active Directory могут стать критическим вектором атак. Своевременная инвентаризация, снижение привилегий и мониторинг сетевых сервисов — ключевые элементы защиты от подобного сценария.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: