Domaine 04 / 12
NTLM & protocoles hérités
Les attaques par relais transforment un protocole non signé en compromission du domaine. Cette section impose la signature LDAP et le channel binding, exige la signature SMB, neutralise l'empoisonnement de noms LLMNR/NBT-NS et fait passer NTLM d'activé par défaut à audité puis restreint.
Commencer le parcoursParcours
0/5 terminés- 01Bloquer le relais NTLM : signature LDAP, SMB et LLMNRDurcir la signature LDAP, la liaison de canal LDAP et la signature SMB, et désactiver LLMNR/NBT-NS pour fermer les chemins de relais NTLM vers les DC.
- 02Imposer la signature et la liaison de canal LDAPDéployer la signature et la liaison de canal LDAP sur preuves : collecter les événements 2887, 2889 et 3039, corriger les clients, puis activer LdapEnforceChannelBinding.
- 03Exiger la signature SMB et désactiver SMBv1 partoutImposer la signature SMB sur clients et serveurs, comprendre les défauts de Windows 11 24H2 et Server 2025, auditer SMBv1 et le retirer sans casser l'accès aux fichiers.
- 04Auditer et restreindre NTLM dans Active DirectoryRéduire NTLM pas à pas : auditer avec les événements 8001-8004, corriger les causes, lister les exceptions, retirer NTLMv1 et passer LmCompatibilityLevel à 5.
- 05Désactiver LLMNR, NBT-NS, mDNS et WPAD dans ADSupprimer les mécanismes de repli de résolution de noms que les attaquants empoisonnent : LLMNR, NetBIOS et mDNS par GPO et DHCP, et WPAD via la liste de blocage DNS.