Glosario
Envenenamiento LLMNR
El envenenamiento LLMNR responde a consultas de nombres por difusión en la red local para engañar a equipos Windows y que envíen su autenticación NTLM al atacante.
Cuando DNS no puede resolver un nombre, Windows recurre a protocolos de multidifusión y difusión: Link-Local Multicast Name Resolution (LLMNR), NetBIOS Name Service (NBT-NS) y, en sistemas más recientes, mDNS. Cualquier equipo del mismo segmento de red puede responder a esas consultas. Un atacante que ejecuta una herramienta de envenenamiento se limita a responder "soy yo" a nombres de recursos compartidos mal escritos o a asignaciones de unidades obsoletas, y la víctima intenta entonces autenticarse, normalmente con NTLM. La detección automática de proxy WPAD puede aprovecharse del mismo modo para capturar la autenticación web.
Es importante porque es uno de los primeros pasos más fiables de un compromiso interno: las respuestas NTLMv2 capturadas pueden descifrarse sin conexión si las contraseñas son débiles, o retransmitirse en tiempo real a puntos de conexión SMB, LDAP o AD CS que no exijan firma o enlace de canal. Deshabilite LLMNR mediante directiva de grupo, desactive NetBIOS sobre TCP/IP mediante DHCP o la configuración del adaptador, restrinja mDNS donde no sea necesario, mantenga WPAD en la lista global de bloqueo de consultas DNS y exija la firma SMB y LDAP para que la autenticación retransmitida fracase.
Consulte Deshabilitar LLMNR, NBT-NS, mDNS y WPAD y Detener NTLM relay.