Windows 11 добавят SMB-подпись для борьбы с атаками на NTLM-ретранслятор

Windows 11 добавят SMB-подпись для борьбы с атаками на NTLM-ретранслятор

Windows 11 добавят SMB-подпись для борьбы с атаками на NTLM-ретранслятор

Microsoft планирует сделать обязательной SMB-подпись для всех соединений по умолчанию, чтобы бороться с векторами атак, использующими ретрансляцию NTLM (NTLM relay). Соответствующие изменения уже внесены в тестовый билд Windows Enterprise, который вышел на канале Canary.

NTLM-атаки примечательны тем, что злоумышленники заставляют сетевые устройства (включая контроллеры домена) аутентифицироваться на вредоносных серверах, находящихся в руках атакующих.

Такой подход позволяет киберпреступникам повысить права и добиться полного контроля над Windows-доменом.

В 2021 году Microsoft объясняла, как снизить риски и не стать жертвой атаки PetitPotam. Именно PetitPotam использовала ретрансляцию NTLM (NTLM relay). Годом позже, в середине 2022-го, корпорация без лишнего шума устранила баг ShadowCoerce (тоже атака на NTLM-ретранслятор).

«Нововведения помогут нам избавиться от устаревшего подхода, при котором Windows 10 и 11 запрашивали SMB-подпись только при подключении к расшаренным ресурсам с именами SYSVOL и NETLOGON», — пишет Microsoft.

Механизм подписи поспособствует блокировке вредоносных запросов аутентификации, поскольку будет подтверждать легитимность как отправителя, так и получателя. Серверы, на которых подпись SMB отключена, будут выдавать ошибки: «Криптографическая подпись некорректна», «STATUS_INVALID_SIGNATURE», «0xc000a000», или «-1073700864».

Тем не менее есть и небольшой минус: новые защитные функции могут сказаться на производительности. Например, администраторы в теории столкнутся со снизившейся скоростью SMB-копирования.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Сайт ДУМ Кабардино-Балкарии атаковали неизвестные злоумышленники

На сайте Духовного управления мусульман Кабардино-Балкарии появилась ложная публикация с призывами, якобы исходившими от Русской православной церкви. Инцидент объяснили действиями неизвестных злоумышленников, стремившихся посеять раскол между конфессиями.

«Сегодня злоумышленники получили доступ к официальному сайту Духовного управления мусульман КБР и разместили фейковую публикацию о призыве к мусульманам молиться о дожде в ДНР. Также было указано, что призыв инициирован Русской православной церковью», — говорится в официальном заявлении, которое распространил Центр управления регионом (ЦУР) Кабардино-Балкарии.

В ДУМ сразу опровергли причастность к публикации, назвав произошедшее «грубой хакерской атакой».

Несмотря на то что сообщение быстро удалили, подделка успела разойтись по Сети, особенно на ресурсах с проукраинской позицией.

Работа сайта ДУМ уже полностью восстановлена.

Подобные дефейсы российских сайтов ранее фиксировались в феврале–марте 2022 года: тогда на страницах госучреждений размещали проукраинскую пропаганду. В ноябре 2024 года информационной атаке подвергся Брянский молочный завод — на его сайте появилась ложная публикация о производстве продукции из «нетрадиционного сырья».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru