Área 04 / 12
NTLM y protocolos heredados
Los ataques de relay convierten un protocolo sin firmar en un compromiso del dominio. Esta área exige la firma LDAP y el channel binding, requiere firma SMB, elimina el envenenamiento de nombres LLMNR/NBT-NS y lleva NTLM de activado por defecto a auditado y restringido.
Empezar la rutaRuta de aprendizaje
0/5 completadas- 01Frenar el NTLM relay: firma LDAP, SMB y LLMNRRefuerce la firma LDAP, el enlace de canal LDAP y la firma SMB, y deshabilite LLMNR/NBT-NS para cerrar las rutas de NTLM relay contra los controladores de dominio.
- 02Exigir firma LDAP y enlace de canal en los DCDespliegue la firma LDAP y el enlace de canal con evidencias: recopile los eventos 2887, 2889 y 3039, corrija los clientes y aplique LdapEnforceChannelBinding.
- 03Exigir la firma SMB y deshabilitar SMBv1 en el dominioExija la firma SMB en clientes y servidores, conozca los valores predeterminados de Windows 11 24H2 y Server 2025, y audite y elimine SMBv1 sin cortar el acceso.
- 04Auditar y restringir NTLM en Active DirectoryPlan paso a paso para reducir NTLM: auditar con los eventos 8001-8004, corregir las causas, crear una lista de excepciones, retirar NTLMv1 y fijar LmCompatibilityLevel 5.
- 05Deshabilitar LLMNR, NBT-NS, mDNS y WPAD en ADElimine la resolución de nombres alternativa que envenenan los atacantes: deshabilite LLMNR, NetBIOS y mDNS por GPO y DHCP, y bloquee WPAD con la lista de bloqueo DNS.