Glossaire
Empoisonnement LLMNR
L'empoisonnement LLMNR répond aux résolutions de noms diffusées sur le réseau local pour amener les hôtes Windows à s'authentifier en NTLM auprès d'un attaquant.
Lorsque le DNS ne parvient pas à résoudre un nom, Windows se rabat sur des protocoles de multidiffusion et de diffusion : Link-Local Multicast Name Resolution (LLMNR), NetBIOS Name Service (NBT-NS) et, sur les systèmes récents, mDNS. N'importe quel hôte du même segment réseau peut répondre à ces requêtes. Un attaquant qui exécute un outil d'empoisonnement répond simplement « c'est moi » aux noms de partages mal saisis ou aux mappages de lecteurs obsolètes, et la victime tente alors de s'authentifier — généralement en NTLM. La découverte automatique de proxy WPAD peut être détournée de la même façon pour capturer une authentification web.
C'est important, car c'est l'une des premières étapes les plus fiables d'une compromission interne : les réponses NTLMv2 capturées peuvent être cassées hors ligne si les mots de passe sont faibles, ou relayées en temps réel vers des points de terminaison SMB, LDAP ou AD CS qui n'imposent ni signature ni liaison de canal. Désactivez LLMNR par stratégie de groupe, désactivez NetBIOS sur TCP/IP via DHCP ou les paramètres de la carte réseau, restreignez mDNS là où il n'est pas nécessaire, maintenez WPAD dans la liste de blocage des requêtes globales DNS (global query block list) et imposez la signature SMB et LDAP afin que l'authentification relayée échoue.
Voir Désactiver LLMNR, NBT-NS, mDNS et WPAD et Stopper le relais NTLM.