Опубликован PoC-код для атаки WinReg NTLM Relay на серверы Windows

Опубликован PoC-код для атаки WinReg NTLM Relay на серверы Windows

Опубликован PoC-код для атаки WinReg NTLM Relay на серверы Windows

Эксперт, обнаруживший новый вектор атаки NTLM Relay, раскрыл детали и опубликовал PoC. Разработанный им метод использует уязвимость RPC-клиента Microsoft Remote Registry (уже пропатчена) и позволяет получить контроль над доменом Windows.

Как выяснил Стив Купчик (Stiv Kupchik) из Akamai, в службе удаленного реестра (WinReg) предусмотрен механизм отката транспортного протокола на случай отсутствия SMB. При его активации клиентское приложение переходит на использование менее надежного транспорта — TCP, SPX и т. п.; уровень защиты трафика тоже снижается.

Построив релей, провоцирующий такое переключение, злоумышленник сможет с его помощью перенаправить аутентификационные данные клиента на сервер ACDS и получить сертификат открытого ключа (PKI) для последующей аутентификации в домене. Подобная возможность позволяет в числе прочего создать нового админа в Active Directory.

 

Выявленная Купчиком уязвимость зарегистрирована как CVE-2024-43532 (повышение привилегий, 8,8 балла CVSS). Проблема актуальна для Windows Server версий с 2008 по 2022, а также Windows 10 и 11.

Соответствующие патчи Microsoft выпустила в составе октябрьских обновлений. Лишь после этого PoC-эксплойт был опубликован на GitHub.

Возможность захвата контроля над серверами Windows через атаку NTLM relay существовала и ранее. Метод PetitPotam был взят на вооружение операторами шифровальщика LockFile вскоре после обнаружения. Позднее был найден другой вектор NTLM relay — DFSCoerce.

С учетом того, что системы Windows ежедневно подвергаются 600 млн атак (внутренние данные MS), популярную ОС всегда надо держать в тонусе, без промедления применяя все выпускаемые патчи.

Коммунальщики выступили против новых правил доступа провайдеров в дома

Ассоциация предприятий сферы ЖКХ обратилась в Минстрой и Минцифры с просьбой доработать новую редакцию правил взаимодействия операторов связи с управляющими компаниями (УК) в многоквартирных домах. По мнению коммунальщиков, документ не обеспечивает должной защиты общедомового имущества от возможного ущерба при проведении работ операторами связи.

Текст обращения оказался в распоряжении «Известий». Оно адресовано главе Минцифры Максуту Шадаеву и министру строительства и ЖКХ Иреку Файзуллину. Письмо подписал исполнительный директор Ассоциации предприятий сферы ЖКХ Марк Геллер.

«Проектируемые нормативные правовые акты не должны создавать дисбаланс прав и обязанностей участников соответствующих правоотношений и ставить их в заведомо дискриминационное положение», — подчёркивается в документе.

Авторы обращения также приводят примеры нарушений, которые, по их словам, нередко допускаются при прокладке линий связи. В частности, речь идёт об использовании отверстий в фасадах зданий и чердачных окон для монтажа кабелей. Среди других проблем называются провисание кабелей и линий связи, отсутствие защиты проводки в местах возможных повреждений, а также отсутствие мер, препятствующих проникновению и скоплению воды в местах прохода кабелей.

Как отметил Марк Геллер в комментарии для «Известий», в организацию «Совет ЖКХ» регулярно поступают обращения управляющих компаний из разных регионов с жалобами на действия операторов связи. Среди претензий — повреждение общего имущества многоквартирных домов и создание угроз пожарной безопасности. По его мнению, приоритет в подобных вопросах должен оставаться за собственниками жилья.

Ассоциация предлагает обязать операторов документально оформлять результаты осмотра общего имущества после завершения работ, а также согласовывать их проведение с управляющими компаниями. По мнению авторов инициативы, это позволит повысить качество и безопасность монтажа.

«Проект постановления сейчас находится на общественном обсуждении. В рамках этой процедуры все заинтересованные стороны, в том числе отраслевые ассоциации, могут направить свои предложения и замечания. Все поступившие отзывы рассматриваются и при необходимости учитываются», — сообщили в пресс-службе Минцифры. При этом в ведомстве отметили, что указанное письмо туда пока не поступало.

«Обеспокоенность отрасли понятна. На уровне подзаконных актов регулирование должно обеспечивать баланс интересов. Однако в текущей редакции проект вместо детализации процедур создаёт перекос в пользу операторов связи», — прокомментировал первый заместитель председателя комитета Госдумы по строительству и ЖКХ, глава экспертного совета по ЖКХ при комитете Владимир Кошелев.

По его мнению, ряд требований проекта трудно реализовать на практике. В частности, вопросы вызывают сроки проведения осмотров общего имущества и выполнения работ на уже смонтированных сетях. Кроме того, некоторые положения документа, по оценке депутата, фактически позволяют игнорировать действующие нормы эксплуатации жилых зданий.

«ФАС поддерживает упрощение процедуры доступа провайдеров к общему имуществу многоквартирных домов. Это позволит оперативнее реагировать на случаи отказа в доступе или затягивания согласований со стороны управляющих компаний», — сообщили «Известиям» в службе.

Поддерживают предлагаемые изменения и представители операторов связи. По их словам, многие управляющие компании до сих пор ограничивают доступ провайдеров в жилые дома, из-за чего операторам нередко приходится отстаивать свои права в судебном порядке.

RSS: Новости на портале Anti-Malware.ru