Windows NTLM安全协议上线:现在修补

VSole2022-08-28 16:00:00

作为本月周二发布的补丁的一部分,微软发布了针对一个严重权限提升漏洞的安全补丁,该漏洞影响了自2007年以来发布的所有企业Windows操作系统版本。

NT LAN Manager(NTLM)是一种旧的身份验证协议,用于运行Windows操作系统和独立系统的网络。

尽管在Windows 2000中,NTLM被Kerberos取代,从而为网络上的系统增加了更高的安全性,但NTLM仍然受到Microsoft的支持,并继续被广泛使用。

第一个漏洞涉及来自NTLM中继的未受保护的轻型目录访问协议(LDAP),以及第二个影响远程桌面协议(RDP)限制的管理模式。

LDAP无法充分抵御NTLM中继攻击,即使它具有内置的LDAP签名防御措施,该措施只保护中间人(MitM)攻击,而完全不保护凭据转发。

该漏洞可能允许在目标系统上具有系统权限的攻击者使用传入的NTLM会话,并代表NTLM用户执行LDAP操作,如更新域对象。

Preempt公司的Yaron Zinar在一篇博客文章中详细介绍了该漏洞,他说:“要意识到这个问题有多严重,我们需要意识到所有Windows协议都使用Windows身份验证API(SSPI),它允许将身份验证会话降级为NTLM。”

“因此,与域管理员连接到受感染计算机(SMB、WMI、SQL、HTTP)的每个连接都会导致攻击者创建域管理员帐户,并获得对受攻击网络的完全控制。”

接力攻击视频演示

Preempt研究人员还提供了一段视频来演示凭证中继攻击。

第二个NTLM漏洞影响远程桌面协议受限管理模式–;此RDP受限管理模式允许用户连接到远程计算机,而无需提供密码。

据Preempt研究人员称,RDP受限管理允许认证系统降级到NTLM。这意味着使用NTLM执行的攻击,例如凭证中继和密码破解,也可能针对RDP受限管理员执行。

当与LDAP中继漏洞相结合时,每当管理员与RDP Restricted admin连接并获得对整个域的控制时,攻击者就可以创建一个假域管理员帐户。

研究人员在4月份发现并私下向微软报告了NTLM中的LDAP和RDP中继漏洞。

然而,微软在5月份承认了NTLM LDAP漏洞,并将其指定为CVE-2017-8563,但否认了RDP漏洞,声称这是一个“已知问题”,并建议将网络配置为不受任何NTLM中继的影响。

“在远程攻击场景中,攻击者可以通过运行精心编制的应用程序向域控制器发送恶意流量来利用此漏洞。成功利用此漏洞的攻击者可以在提升的上下文中运行进程,”Microsoft在其建议中解释道。

“此次更新通过对身份验证协议的增强来解决此漏洞,这些增强旨在减轻身份验证攻击。它围绕着通道绑定信息的概念展开。”

因此,建议系统管理员尽快在启用NT LAN Manager的情况下修补易受攻击的服务器。

您可以考虑关闭NT LAN管理器,或者要求传入的LDAP和SMB数据包进行数字签名,以防止证书中继攻击。

除了这个NTLM中继漏洞,微软还发布了55个安全漏洞的补丁,其中包括19个关键漏洞,这些漏洞存在于其多个产品中,包括Edge、Internet Explorer、Windows、Office和Office服务以及Web应用程序。NET框架和Exchange Server。

强烈建议Windows用户尽快安装最新更新,以保护自己免受野外活动的攻击。

信息安全网络安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
中国信息产业商会秘书长张安安为此次总决赛致开幕词。大赛经预赛、复赛,全国80所高校队伍、450名师生会师本次总决赛。活动最后,出席本次大会的沈昌祥院士、黄殿中院士以及来自福州新区管委会、中国信息安全测评中心、西普科技和神州数码的专家领导,为本届大赛中表现优异的院校代表队进行了颁奖。
尽管如此,Combs和其他专家预测,未来一年对网络安全岗位的招聘需求仍将保持稳定。虽然不一定大幅增长,但Combs表示,招聘重点将转向更具战略价值、更关键的职位。Combs和其他职业战略师建议网络安全工作的申请人花更多时间准备面试,抓住机会使自己脱颖而出。如今开源学习机会和职业发展资源之多前所未有,Combs建议行业新人充分利用所有这些资源,但要远离那些声称保证就业的训练营。
SANS Institute遭受数据泄露,包含个人身份信息(PII)的28,000个用户记录被曝光。 8月6日,在审查电子邮件配置和规则时,SANS Institute的工作人员发现了一个安全漏洞。28,000条个人身份信息(PII)记录已转发至未知...
标准规范是对法律法规的支撑,细化具体行业或领域要求,量化具体行为,确保其活动和结果能够符合需要。自2020年以来,我国有关电信运营商、航空公司等单位的内网和信息系统先后多次出现越权登录、数据外传等异常网络行为,疑似遭受网络攻击。通过进一步深入调查证实,相关攻击活动是由某境外间谍情报机关精心策划、秘密实施的。在此阶段需防止无授权入侵以及数据泄露。
近日,全国信息安全标准化技术委员会秘书处发布了《信息安全技术 网络安全产品互联互通 告警信息格式》《信息安全技术 信息安全风险管理指导》《信息安全技术 信息安全管理体系 要求》《信息安全技术 网络安全产品互联互通 资产信息格式》四项国家标准征求意见稿。
全国信息安全标准化技术委员会归口的国家标准《信息安全技术网络安全信息共享指南》现已形成标准征求意见稿。 根据《全国信息安全标准化技术委员会标准制修订工作程序》要求,现将该标准征求意见稿面向社会公开征求意见。标准相关材料已发布在信安标委网站,如有意见或建议请于2022年2月15日24:00前反馈秘书处。
2023年9月13日,全国信息安全标准化技术委员会秘书处发布《信息安全技术 网络安全保险应用指南》(以下简称《应用指南》)征求意见稿。
VSole
网络安全专家