Glossar
NTLM-Relay
NTLM-Relay leitet einen abgefangenen NTLM-Authentifizierungsversuch in Echtzeit an einen anderen Server weiter und authentifiziert sich so ohne Kennwort als das Opfer.
NTLM-Relay ist ein Angriff, der das Challenge-Response-Verfahren von NTLM ausnutzt: Der Authentifizierungsversuch eines Opfers wird abgefangen – sei es, weil das Opfer dazu verleitet wird, sich mit einem vom Angreifer kontrollierten Listener zu verbinden, oder weil ein Computerkonto per Coercion zur Authentifizierung gezwungen wird – und live an einen anderen Zielserver weitergeleitet. Da der Zielserver eine gültige Antwort auf seine eigene Challenge erhält, akzeptiert er die Sitzung, als hätte sich das Opfer direkt authentifiziert, ohne dass der Angreifer je ein Kennwort oder einen Hash erfährt.
Das ist relevant, weil so jedes exponierte Protokoll, das NTLM akzeptiert (LDAP, SMB, HTTP und andere), zu einem möglichen Pfad für die Rechteausweitung wird – und dank Coercion-Techniken muss ein Opfer nicht einmal etwas anklicken. Zu den Gegenmaßnahmen gehören das Erzwingen von SMB- und LDAP-Signierung sowie LDAP-Kanalbindung, das Deaktivieren von NTLM zugunsten von Kerberos, wo möglich, und das Aktivieren von Extended Protection for Authentication bei Diensten, die NTLM weiterhin unterstützen müssen.
Siehe NTLM-, LDAP- und SMB-Härtung.