Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

NTLM, dónde sigue viviendo y cómo medir su uso

5 tareas · 40 min · Principiante

En el dominio de Tejas y Ladrillos El Sinú se supone que todo habla Kerberos. El registro del servidor de archivos dice otra cosa: algunas sesiones se autenticaron con NTLM, el protocolo anterior. La pregunta de la auditoría es doble: qué autenticación se usó y cuál debería haberse usado. Lees el registro de inicios de sesión del servidor, el del controlador y la configuración de NTLM, y separas lo que se explica de lo que sorprende.

0 de 5 · 0%

Objetivo de la sala

En el dominio de Tejas y Ladrillos El Sinú se supone que todo habla Kerberos. El registro del servidor de archivos dice otra cosa: algunas sesiones se autenticaron con NTLM, el protocolo anterior. La pregunta de la auditoría es doble: qué autenticación se usó y cuál debería haberse usado. Lees el registro de inicios de sesión del servidor, el del controlador y la configuración de NTLM, y separas lo que se explica de lo que sorprende.

NTLM funciona con un desafío y una respuesta: el servidor lanza un reto y el cliente demuestra que conoce la contraseña, sin enviarla. A diferencia de Kerberos, el servidor tiene que preguntar al controlador si la respuesta es correcta. Existe en dos versiones: la primera, NTLM V1, es débil y no debería usarse en ninguna parte; la segunda, V2, es mejor pero sigue siendo el protocolo viejo.

Kerberos necesita un nombre de servicio para pedir el ticket. Si la conexión se hace por dirección IP en lugar de por nombre, el cliente no puede pedirlo y el sistema vuelve a NTLM. También cae a NTLM cuando el equipo no pertenece al dominio, cuando el nombre de servicio no está registrado o cuando la aplicación solo sabe hablar NTLM.

ls ntlm
cat ntlm/4624-SRV-DOCS01.csv

Responde para continuar

Un portátil del dominio abre un recurso del servidor escribiendo su dirección numérica en lugar de su nombre. ¿Qué protocolo se espera en el inicio de sesión?

El evento 4624 del servidor, con tipo de inicio 3 para las conexiones de red, dice con qué paquete se autenticó la sesión: Kerberos o NTLM. En el caso de NTLM, añade la versión. El archivo de ejemplo trae también el destino que usó el cliente, el nombre o la dirección con la que escribió el servidor.

Busca el equipo que se autentica con la versión del protocolo que no debería existir.

grep "NTLM V1" ntlm/4624-SRV-DOCS01.csv

Responde para continuar

¿Qué equipo de origen se autentica con NTLM V1 contra el servidor de archivos?

Entre las sesiones con NTLM V2 hay unas que no tienen explicación de aplicación antigua: el destino usado no es un nombre sino una dirección. Eso se corrige sin tocar la aplicación, con un acceso directo o un mapeo de unidad que use el nombre del servidor. Es de los hallazgos más baratos de una retirada de NTLM.

cat ntlm/4624-SRV-DOCS01.csv

Responde para continuar

¿Qué dirección se usó como destino en lugar del nombre del servidor de archivos?

Una medición completa cuenta todas las sesiones con NTLM, sin importar la versión ni la causa, y las separa después. El evento 4776 del controlador deja constancia de las validaciones NTLM de cuentas de dominio; para las cuentas locales o de equipos fuera del dominio, el único rastro está en el servidor.

Cuenta las filas del registro del servidor cuyo paquete es NTLM.

grep -c NTLM ntlm/4624-SRV-DOCS01.csv

Comprueba el número contra las filas antes de responder.

Responde para continuar

¿Cuántos inicios de sesión de red con NTLM registra el servidor de archivos?

La configuración de NTLM tiene directivas de auditoría y directivas de restricción, y cada restricción tiene su auditoría previa. Auditar deja pasar el tráfico y escribe en un registro lo que habría fallado; restringir lo corta. Abre la configuración y mira qué está sin configurar.

cat ntlm/politica-ntlm.txt

Responde para continuar

Con la auditoría de NTLM sin configurar y todo el tráfico permitido, ¿cuál es el primer paso razonable?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad