Glosario
Firma SMB
La firma SMB añade una firma criptográfica a cada mensaje SMB para detectar y rechazar la manipulación y el NTLM relay contra recursos compartidos y administrativos.
La firma SMB añade a cada paquete SMB un código de autenticación de mensajes derivado de la clave de sesión establecida durante la autenticación. El extremo receptor la verifica y descarta cualquier mensaje que se haya alterado o que proceda de una sesión que la parte que retransmite no puede firmar. La firma puede estar "habilitada" (se usa si ambos extremos lo acuerdan) o ser "obligatoria" (se rechazan las conexiones sin firma); solo el modo obligatorio ofrece protección. Los controladores de dominio la exigen desde hace años; Windows 11 24H2 la exige ahora de forma predeterminada tanto en las conexiones salientes como en las entrantes, y Windows Server 2025 la exige en todas las conexiones salientes.
Es importante porque el NTLM relay hacia SMB es una ruta clásica de ejecución remota de código: el atacante captura la autenticación de un equipo y la reenvía a otro en el que la víctima es administrador local. Cuando la firma es obligatoria, el atacante no puede generar firmas válidas y la retransmisión fracasa. Exija la firma mediante directiva de grupo en todos los clientes y servidores, deshabilite SMBv1 por completo y compruebe que los NAS y dispositivos de terceros la admiten. El impacto en el rendimiento con hardware moderno es pequeño.
Consulte Exigir la firma SMB en todo el dominio y Detener NTLM relay.