Saltar al contenido

Área 04 / 12

NTLM y protocolos heredados

Los ataques de relay convierten un protocolo sin firmar en un compromiso del dominio. Esta área exige la firma LDAP y el channel binding, requiere firma SMB, elimina el envenenamiento de nombres LLMNR/NBT-NS y lleva NTLM de activado por defecto a auditado y restringido.

Empezar la ruta

Ruta de aprendizaje

0/5 completadas
  1. 01Frenar el NTLM relay: firma LDAP, SMB y LLMNRRefuerce la firma LDAP, el enlace de canal LDAP y la firma SMB, y deshabilite LLMNR/NBT-NS para cerrar las rutas de NTLM relay contra los controladores de dominio.
  2. 02Exigir firma LDAP y enlace de canal en los DCDespliegue la firma LDAP y el enlace de canal con evidencias: recopile los eventos 2887, 2889 y 3039, corrija los clientes y aplique LdapEnforceChannelBinding.
  3. 03Exigir la firma SMB y deshabilitar SMBv1 en el dominioExija la firma SMB en clientes y servidores, conozca los valores predeterminados de Windows 11 24H2 y Server 2025, y audite y elimine SMBv1 sin cortar el acceso.
  4. 04Auditar y restringir NTLM en Active DirectoryPlan paso a paso para reducir NTLM: auditar con los eventos 8001-8004, corregir las causas, crear una lista de excepciones, retirar NTLMv1 y fijar LmCompatibilityLevel 5.
  5. 05Deshabilitar LLMNR, NBT-NS, mDNS y WPAD en ADElimine la resolución de nombres alternativa que envenenan los atacantes: deshabilite LLMNR, NetBIOS y mDNS por GPO y DHCP, y bloquee WPAD con la lista de bloqueo DNS.