Ретрансляционная атака MITM6 + NTLM: путь к компрометации Active Directory

Ретрансляционная атака MITM6 + NTLM представляет собой серьёзную угрозу для сред Active Directory. Ключевой фактор — то, что многие организации не учитывают поведение клиентов Windows при *автоматической настройке IPv6*, и это упущение может обернуться полным компрометированием домена.
Краткое описание атаки
Атака использует автоматические DHCPv6-запросы Windows-клиентов, которые отправляются при загрузке или подключении к сети даже в средах, где IPv6 формально не используется. Злоумышленник разворачивает вредоносный DHCPv6/DNS-сервер с помощью инструмента mitm6, заставляя клиентов перенаправлять трафик через компьютер злоумышленника. После этого просьбы о аутентификации могут быть ретранслированы в службу LDAP через механизм NTLM relay, используя, например, ntlmrelayx.
Пошаговая механика атаки
- Злоумышленник разворачивает вредоносный DHCPv6/DNS-сервер с помощью mitm6 и перехватывает трафик клиентов.
- Клиенты проходят аутентификацию, и эти попытки ретранслируются в LDAP посредством NTLM relay с использованием ntlmrelayx.
- Получив возможность действовать от имени клиента, злоумышленник создаёт вредоносную учетную запись компьютера в домене и изменяет её свойства, чтобы присвоить себе права пользователя.
- Из домена извлекаются хэши паролей NTLM — администраторские и сервисные хэши становятся ценным ресурсом для дальнейшего продвижения.
- Инструменты вроде CrackMapExec используются для проверки подлинности по различным IP-адресам и поиска потенциальных целей.
- Для управления скомпрометированными системами злоумышленники применяют WMIExec (скрытый доступ без загрузки файлов) или PsExec (более интерактивный доступ, но с побочным эффектом отключения служб на удалённых хостах).
Почему это работает
Причины успешности атаки лежат в нескольких системных особенностях и типичных конфигурациях по умолчанию:
- Автоматическая настройка IPv6 в Windows активирует отправку DHCPv6-запросов независимо от того, используется ли IPv6 организацией.
- Разрешения по умолчанию в домене, позволяющие пользователям добавлять учетные записи компьютеров, дают злоумышленнику лёгкий путь к созданию вредоносных объектов в AD.
- Недостаточный мониторинг системных атрибутов и сетевых служб (DHCPv6/DNS/LDAP) усложняет своевременное обнаружение атаки.
Последствия
Успешная ретрансляционная атака MITM6 + NTLM может привести к получению действительных NTLM-хэшей от учетных записей администратора или сервисных учётных записей. Это открывает двери для дальнейшего перемещения по сети и потенциально — для полного компрометирования домена.
«Ретрансляционная атака MITM6 + NTLM служит убедительным напоминанием о том, как упущенные конфигурации по умолчанию в средах Windows могут быть использованы для достижения полной компрометации домена.»
Рекомендации по снижению рисков
Критически важны упреждающие меры, даже в средах, где IPv6 формально не применяется. Минимальный набор действий:
- Проанализировать и при необходимости отключить автоматическую поддержку IPv6 на клиентах и сетевых устройствах, где протокол не используется.
- Пересмотреть и сузить разрешения по умолчанию для пользователей домена, особенно связанные с созданием и модификацией учетных записей компьютеров.
- Внедрить мониторинг и алертинг для DHCPv6/DNS/LDAP-сервисов и подозрительной активности при добавлении/изменении учетных записей в AD.
- Проверять и документировать сетевые маршруты и службы, способные перенаправлять трафик, чтобы своевременно обнаруживать MITM-устройств.
Вывод
Атака MITM6 + NTLM ясно показывает, что невнимание к «молчащим» механизмам, таким как автоматическая настройка IPv6, и стандартные разрешения в Active Directory могут стать критическим вектором атак. Своевременная инвентаризация, снижение привилегий и мониторинг сетевых сервисов — ключевые элементы защиты от подобного сценария.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



