Lá e Back Again: Um Guia de Operadores sobre NTLM Relaying Egress

Lá e Back Again: Um Guia de Operadores sobre NTLM Relaying Egress
Especialistas da SpecterOps publicaram um guia prático sobre a técnica NTLM Relay para situações onde um ataque convencional é impossível devido a restrições de infraestrutura. Os pesquisadores propõem usar autenticação NTLM de saída (egress) e um nó na nuvem como intermediário para receber e depois retransmitir o tráfego de volta para a rede interna.
Qual é a ideia? Um ataque NTLM Relay convencional geralmente requer que o atacante esteja na mesma rede que o alvo ou possa receber tráfego SMB/WebDAV localmente. Ao operar através de C2, isso é frequentemente impossível: pode não haver acesso L2, privilégios de administrador local, ou o ataque de relay pode ser bloqueado por um firewall.
Os autores propõem a seguinte cadeia de ataque: • forçar uma tentativa de autenticação SMB ou WebDAV NTLM; • enviar esta autenticação para uma rede externa; • receber o tráfego em um servidor na nuvem controlado; • encaminhar o tráfego através de um túnel SSH para a infraestrutura da Red Team; • retornar a sessão NTLM através de um proxy SOCKS para a rede interna e realizar o ataque de relay contra o serviço alvo.
Onde isso é especialmente eficaz? Os autores examinam os dois cenários mais comuns:
  1. Inscrição na Web AD CS (ESC8) — retransmitir autenticação para um endpoint HTTP em uma autoridade de certificado sem Proteção Estendida para Autenticação (EPA), tornando possível obter um certificado em nome de um computador ou usuário e depois usar PKINIT para comprometer a conta.
  2. LDAP/LDAPS — quando a Assinatura LDAP ou Vinculação de Canal não está habilitada, a autenticação WebDAV pode ser retransmitida para um controlador de domínio, permitindo escalonamento de privilégio local ou de domínio. Para contornar restrições de rede, WebDAV sobre TCP/443 é usado porque é muito mais comumente permitido para tráfego de saída do que SMB sobre 445/TCP.
Fornecedor
Specterops
Produto
Ad Cs