Опубликован PoC-код для атаки WinReg NTLM Relay на серверы Windows

Опубликован PoC-код для атаки WinReg NTLM Relay на серверы Windows

Опубликован PoC-код для атаки WinReg NTLM Relay на серверы Windows

Эксперт, обнаруживший новый вектор атаки NTLM Relay, раскрыл детали и опубликовал PoC. Разработанный им метод использует уязвимость RPC-клиента Microsoft Remote Registry (уже пропатчена) и позволяет получить контроль над доменом Windows.

Как выяснил Стив Купчик (Stiv Kupchik) из Akamai, в службе удаленного реестра (WinReg) предусмотрен механизм отката транспортного протокола на случай отсутствия SMB. При его активации клиентское приложение переходит на использование менее надежного транспорта — TCP, SPX и т. п.; уровень защиты трафика тоже снижается.

Построив релей, провоцирующий такое переключение, злоумышленник сможет с его помощью перенаправить аутентификационные данные клиента на сервер ACDS и получить сертификат открытого ключа (PKI) для последующей аутентификации в домене. Подобная возможность позволяет в числе прочего создать нового админа в Active Directory.

 

Выявленная Купчиком уязвимость зарегистрирована как CVE-2024-43532 (повышение привилегий, 8,8 балла CVSS). Проблема актуальна для Windows Server версий с 2008 по 2022, а также Windows 10 и 11.

Соответствующие патчи Microsoft выпустила в составе октябрьских обновлений. Лишь после этого PoC-эксплойт был опубликован на GitHub.

Возможность захвата контроля над серверами Windows через атаку NTLM relay существовала и ранее. Метод PetitPotam был взят на вооружение операторами шифровальщика LockFile вскоре после обнаружения. Позднее был найден другой вектор NTLM relay — DFSCoerce.

С учетом того, что системы Windows ежедневно подвергаются 600 млн атак (внутренние данные MS), популярную ОС всегда надо держать в тонусе, без промедления применяя все выпускаемые патчи.

Сети провайдеров без лицензии предложили отдавать федеральным операторам

Минцифры обсуждает автоматическую передачу инфраструктуры и абонентов провайдеров, лишившихся лицензии, крупным федеральным операторам. По предлагаемой схеме все провайдеры заранее заключат договоры с федеральными компаниями.

Мера вошла в презентацию рабочей группы по реформированию отрасли связи, с которой ознакомился «Коммерсантъ». Окончательных решений пока нет.

Если оператор потеряет лицензию, партнёр получит его сеть, клиентскую базу и приоритетное право выкупа инфраструктуры. Связь у абонента формально не прервётся, зато фамилия нового хозяина появится быстрее, чем пользователь успеет перезагрузить роутер.

Операторам, потерявшим лицензию, обещают компенсацию экономически обоснованных расходов на содержание сети и обязательных отчислений. Для компаний с более чем 3 тыс. клиентов хотят предусмотреть отдельную ответственность, а отказ от заключения резервного договора может стать основанием для прекращения услуг.

Инициатива связана с более широкой реформой лицензирования. Вместо почти 20 видов лицензий предлагается оставить три: базовую для кабельного телевидения, универсальную для широкополосного доступа и генеральную для работы по всей России.

Индивидуальных предпринимателей с рынка услуг связи могут исключить. По прежним оценкам, новым требованиям не будет соответствовать около трети провайдеров.

Минцифры объясняет изменения необходимостью сохранить надёжность услуг и допустить на рынок компании, способные инвестировать в модернизацию. При этом ведомство обещает учитывать добросовестную конкуренцию.

Малые операторы видят другую картину. Ассоциация АМОР предупреждает, что лицензирование может превратиться в механизм перераспределения сетей и клиентов. Она предлагает передавать крупному оператору только временное право эксплуатации инфраструктуры при реальной угрозе массового отключения, но не право преимущественного выкупа.

Сегодня пять крупнейших провайдеров уже обслуживают 70% домашних абонентов проводного интернета.

RSS: Новости на портале Anti-Malware.ru