Windows 11 добавят SMB-подпись для борьбы с атаками на NTLM-ретранслятор

Windows 11 добавят SMB-подпись для борьбы с атаками на NTLM-ретранслятор

Windows 11 добавят SMB-подпись для борьбы с атаками на NTLM-ретранслятор

Microsoft планирует сделать обязательной SMB-подпись для всех соединений по умолчанию, чтобы бороться с векторами атак, использующими ретрансляцию NTLM (NTLM relay). Соответствующие изменения уже внесены в тестовый билд Windows Enterprise, который вышел на канале Canary.

NTLM-атаки примечательны тем, что злоумышленники заставляют сетевые устройства (включая контроллеры домена) аутентифицироваться на вредоносных серверах, находящихся в руках атакующих.

Такой подход позволяет киберпреступникам повысить права и добиться полного контроля над Windows-доменом.

В 2021 году Microsoft объясняла, как снизить риски и не стать жертвой атаки PetitPotam. Именно PetitPotam использовала ретрансляцию NTLM (NTLM relay). Годом позже, в середине 2022-го, корпорация без лишнего шума устранила баг ShadowCoerce (тоже атака на NTLM-ретранслятор).

«Нововведения помогут нам избавиться от устаревшего подхода, при котором Windows 10 и 11 запрашивали SMB-подпись только при подключении к расшаренным ресурсам с именами SYSVOL и NETLOGON», — пишет Microsoft.

Механизм подписи поспособствует блокировке вредоносных запросов аутентификации, поскольку будет подтверждать легитимность как отправителя, так и получателя. Серверы, на которых подпись SMB отключена, будут выдавать ошибки: «Криптографическая подпись некорректна», «STATUS_INVALID_SIGNATURE», «0xc000a000», или «-1073700864».

Тем не менее есть и небольшой минус: новые защитные функции могут сказаться на производительности. Например, администраторы в теории столкнутся со снизившейся скоростью SMB-копирования.

Новый WEB-прокси Telegram усложнит блокировку трафика мессенджера

В Telegram Desktop появилась начальная реализация нового WEB-прокси, который прячет соединения мессенджера внутри обычного HTTPS- и WebSocket-трафика. Для провайдера пользователь будет выглядеть так, будто просто открыл сайт, хотя под капотом вовсю работает MTProxy.

Изменения обнаружили в коде клиента. Разработчики добавили более 3 тыс. строк, отдельный транспорт WEB-прокси, настройки домена и элементы интерфейса вроде «Открыть браузер» и «Ожидание браузера».

Схема работает так: Telegram Desktop открывает встроенную веб-страницу и устанавливает защищённое WebSocket-соединение с доменом, внешне похожим на обычный сайт. Несколько подключений MTProxy объединяются в один поток и отправляются через этот канал.

На серверной стороне промежуточный узел разделяет поток обратно на отдельные соединения и передаёт их обычному MTProxy. При этом релею не требуется расшифровывать содержимое переписки, он работает транспортным сортировщиком.

Источник: @telelakel

 

Сам домен может одновременно показывать посетителям полноценный сайт. Специальная мостовая страница открывается только клиенту Telegram после проверки, поэтому заблокировать такой канал отдельно от обычного веб-ресурса становится сложнее.

Новая технология не делает трафик абсолютно невидимым: системы глубокого анализа пакетов могут искать характерные признаки и поведенческие аномалии. Но фильтрации придётся аккуратнее отличать мессенджер от легитимного HTTPS, иначе под раздачу попадут обычные сайты.

RSS: Новости на портале Anti-Malware.ru