Microsoft най-накрая реши да остави NTLM на заден план и в следващите версии на Windows да направи така, че този протокол да не се използва по подразбиране. Компанията обяснява този ход с факта, че през десетилетията около NTLM се е натрупал цял набор от слабости, които се използват от нападателите при атаки срещу корпоративни мрежи.
New Technology LAN Manager (NTLM) се появява през 1993 гoдина с Windows NT 3.1 и заменя още по-стария LAN Manager. Оттогава насам архитектурата на средите с домейни се е променила драстично. От Windows 2000 Kerberos стана основният механизъм в домейна, а NTLM остана като резервен вариант, в случай че Kerberos е недостъпен. Проблемът е, че „резервният вариант“ отдавна се е превърнал в удобна вратичка, тъй като NTLM има по-слаба криптография и повече практически сценарии за атаки.
Една от най-известните схеми е свързана с NTLM relay. В този случай нападателят принуждава вече компрометирано устройство в мрежата да се удостовери не където трябва, а на сървър под негов контрол.
След това започва увеличаване на привилегиите, като се стига до пълно превземане на Windows домейна. Теоретично съществуват защити срещу NTLM relay, но на практика те се заобикалят, ако в инфраструктурата има сървъри, които все още приемат протокола. Именно тук попадат техниките и уязвимостите с имена PetitPotam, ShadowCoerce, DFSCoerce и RemotePotato0, които се използват за заобикаляне на ограниченията и възстановяването на работния път за relay.
Втората опасна атака се нарича pass-the-hash. Тук нападателите не се опитват да отгатнат парола. Те извличат NTLM хеша, който е стойността, получена от паролата при изчисляването на хеша и след това го използват като заместител на идентификационните данни. Хешовете се крадат чрез уязвимости в системата или чрез зловреден софтуер, след което нападателят може да влезе в системата като потребител, да изтегли чувствителни данни и да се придвижи по-нагоре в мрежата, като постепенно разширява обхвата си.
В следващата основна версия на Windows Server, както и в свързаните с нея клиентски версии на Windows протоколът вече няма да бъде автоматично активиран като защитна мрежа. Не става въпрос за незабавно премахване на компонентите от системата. Формулировката на Microsoft е, че Windows ще се доставя в състояние „сигурно по подразбиране“, при което мрежовият NTLM е блокиран и вече не се подбира автоматично, а се предпочитат съвременните варианти, базирани на Kerberos.
Обещано е преходът да бъде поетапен, така че администраторите да не се сблъскват с внезапни сривове на услугите. На първия етап се предлага да се използва усъвършенстван одит, наличен в Windows 11 24H2 и Windows Server 2025. Смисълът е прост: открийте къде все още съществува NTLM и разберете кои приложения или сценарии карат системата да се върне към стария механизъм за влизане в системата.
Това е решение, за което Microsoft е работила в продължение на години. Намерението за постепенното преустановяване на NTLM беше публично обявено през октомври 2023 година. Тогава беше съобщено, че компанията иска да разшири инструментите за управление, за да улесни администраторите да наблюдават и ограничават използването на протокола в своите среди. През юли 2024 година NTLM официално беше понижен до статут на наследен за Windows и Windows Server и започна да съветва разработчиците да преминат към Kerberos или Negotiation. Отделна линия от предупреждения се простира още по-назад. От 2010 година насам Microsoft призовава авторите на приложения да не разчитат на NTLM и препоръчва на администраторите или да деактивират протокола, или да конфигурират релейна защита чрез Active Directory Certificate Services, AD CS.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!