Glossar
LLMNR-Poisoning
LLMNR-Poisoning beantwortet Broadcast-Namensabfragen im lokalen Netzwerk, um Windows-Hosts dazu zu bringen, NTLM-Authentifizierung an einen Angreifer zu senden.
Wenn DNS einen Namen nicht auflösen kann, weicht Windows auf Multicast- und Broadcast-Protokolle aus: Link-Local Multicast Name Resolution (LLMNR), NetBIOS Name Service (NBT-NS) und auf neueren Systemen mDNS. Jeder Host im selben Netzwerksegment kann diese Anfragen beantworten. Ein Angreifer mit einem Poisoning-Tool antwortet bei vertippten Freigabenamen oder veralteten Laufwerkszuordnungen einfach mit „Das bin ich“, woraufhin das Opfer versucht, sich zu authentifizieren – meist per NTLM. Die automatische Proxyerkennung über WPAD lässt sich auf dieselbe Weise missbrauchen, um Webauthentifizierungen abzugreifen.
Das ist relevant, weil es einer der zuverlässigsten ersten Schritte bei einer internen Kompromittierung ist: Abgefangene NTLMv2-Antworten lassen sich bei schwachen Kennwörtern offline knacken oder in Echtzeit an SMB-, LDAP- oder AD CS-Endpunkte weiterleiten, die weder Signierung noch Kanalbindung erzwingen. Deaktivieren Sie LLMNR per Gruppenrichtlinie, schalten Sie NetBIOS über TCP/IP per DHCP oder in den Adaptereinstellungen ab, schränken Sie mDNS ein, wo es nicht benötigt wird, belassen Sie WPAD auf der globalen DNS-Abfragesperrliste und erzwingen Sie SMB- und LDAP-Signierung, damit weitergeleitete Authentifizierungen scheitern.
Siehe LLMNR, NBT-NS, mDNS und WPAD deaktivieren und NTLM-Relay stoppen.