Windows 11 добавят SMB-подпись для борьбы с атаками на NTLM-ретранслятор

Windows 11 добавят SMB-подпись для борьбы с атаками на NTLM-ретранслятор

Windows 11 добавят SMB-подпись для борьбы с атаками на NTLM-ретранслятор

Microsoft планирует сделать обязательной SMB-подпись для всех соединений по умолчанию, чтобы бороться с векторами атак, использующими ретрансляцию NTLM (NTLM relay). Соответствующие изменения уже внесены в тестовый билд Windows Enterprise, который вышел на канале Canary.

NTLM-атаки примечательны тем, что злоумышленники заставляют сетевые устройства (включая контроллеры домена) аутентифицироваться на вредоносных серверах, находящихся в руках атакующих.

Такой подход позволяет киберпреступникам повысить права и добиться полного контроля над Windows-доменом.

В 2021 году Microsoft объясняла, как снизить риски и не стать жертвой атаки PetitPotam. Именно PetitPotam использовала ретрансляцию NTLM (NTLM relay). Годом позже, в середине 2022-го, корпорация без лишнего шума устранила баг ShadowCoerce (тоже атака на NTLM-ретранслятор).

«Нововведения помогут нам избавиться от устаревшего подхода, при котором Windows 10 и 11 запрашивали SMB-подпись только при подключении к расшаренным ресурсам с именами SYSVOL и NETLOGON», — пишет Microsoft.

Механизм подписи поспособствует блокировке вредоносных запросов аутентификации, поскольку будет подтверждать легитимность как отправителя, так и получателя. Серверы, на которых подпись SMB отключена, будут выдавать ошибки: «Криптографическая подпись некорректна», «STATUS_INVALID_SIGNATURE», «0xc000a000», или «-1073700864».

Тем не менее есть и небольшой минус: новые защитные функции могут сказаться на производительности. Например, администраторы в теории столкнутся со снизившейся скоростью SMB-копирования.

Сбер натравил команду ИИ-агентов на фишинговые сайты

Сбер разработал команду ИИ-агентов, которая разбирает подозрительные сайты меньше чем за минуту. Система уже встроена во внутреннюю платформу киберразведки банка и должна проверять более 200 тыс. ресурсов в квартал.

Работает всё так: четыре агента независимо изучают текст страницы, программный код, инфраструктуру и скриншот, сообщает ТАСС.

Затем собранные улики получают агент-прокурор и агент-адвокат: один ищет признаки фишинга, второй проверяет, не устроила ли система охоту на ведьм. Финальный вердикт выносит агент-судья.

Правда, полностью отдавать ИИ кнопку блокировки в банке пока не готовы. Сейчас система проводит первичный анализ, расставляет угрозы по приоритету и готовит доказательный отчёт, а решение подтверждает специалист. Автономный режим включат после завершения обучения.

В перспективе разработку добавят в платформу X Threat Intelligence, чтобы ею могли пользоваться сторонние организации.

RSS: Новости на портале Anti-Malware.ru