LDAP Ping como um ponto cego na descoberta de AD
Técnicas e Métodos de Ataque2026-07-01, 09:26
Pesquisadores da Huntress mostraram que o uso de
.LDAP Ping (também chamado .cLDAP) para enumerar nomes de usuário do Active Directory não deixa rastro nos logs de auditoria do Windows. As solicitações são tratadas por .netlogon.dll em vez de .ntdsa.dll, então .Event 1644 nunca é acionado, tornando as detecções que dependem do registro LDAP tradicional ineficazes. No entanto, o tráfego ainda é visível no nível de rede (UDP/389, rastros WFP).Esta técnica de pré-autenticação permite que atacantes com acesso anônimo obtenham uma lista de nomes de usuário válidos do AD, formando uma base para reconhecimento autenticado adicional via ferramentas como
.BloodHound ou .PowerView. O ataque não requer credenciais e produz nomes de conta confirmados para etapas subsequentes de força bruta ou mapeamento de privilégios.Fornecedor
Produto
Mais