Windows Güvenlik Güncellemesi Blokları PetitPotam NTLM Röle Saldırıları

5 yıl önce

Microsoft, bir tehdit aktörünün bir Windows etki alanını üstlenmesini sağlayan Petitpotam NTLM röle saldırısını engelleyen güvenlik güncelleştirmelerini yayınlamıştır.

Temmuz ayında, Güvenlik Araştırmacısı Gilles Lionel, AKA Topotam, bir etki alanı denetleyicisini MS-EFSRPC API işlevlerini kullanarak bir tehdit aktörünün sunucusuna karşı kimlik doğrulamasına zorlayan Petitpotam adlı yeni bir yöntem açıkladı.

Petitpotam vektörünü kullanarak, bir tehdit oyuncusu, MS-EFSRPC API fonksiyonlarını kimlik doğrulama olmadan iletişim kurmak ve yürütmek için Windows LSARPC arayüzünü kullanabilir. Fonksiyonlar, OpenencryptedFilerawa ve OpenencryptedFileraww, tehdit aktörünün bir etki alanı denetleyicisini, saldırganın kontrolünde bir NTLM röle sunucusuna kimlik doğrulaması için zorlamasına izin verir.

NTLM rölesi, bir kurbanın Active Directory Sertifika Hizmetleri'ne, bir etki alanı denetleyicisi de dahil olmak üzere, tehdit aktörünün ağdaki herhangi bir cihazın kimliğini üstlenmesini sağlayan bir Kerberos Bilet Verme Bileti (TGT) aracılığıyla HTTP aracılığıyla talep eder.

Bu NTLM röle saldırısı, tehdit aktörünün etki alanı denetleyicisini ve dolayısıyla Windows etki alanını devralmasına izin verir.

Temmuz ayında, Microsoft, Active Directory Sertifika Hizmetlerini (AD CS) hedefleyen NTLM röle saldırılarını nasıl azaltacağınızı açıklayan bir güvenlik danışmanlığı yayınladı.

Bununla birlikte, Microsoft, Araştırmacılar, Netsh filtreleri kullanarak nasıl güvence altına alacağını keşfettiğine kadar petitpotam vektörünü engelleme hakkında bilgi vermez.

Ağustos 2021 Yama Salı Güncellemelerinin bir parçası olarak, Microsoft petitpotam vektörünü (CVE-2021-36942) engelleyen bir güvenlik güncelleştirmesi yayınlamıştır, bu nedenle bir etki alanı denetleyicisini başka bir sunucuya karşı doğrulamak için zorlayamaz.

"Etkinleştirilmemiş bir saldırgan, LSARPC arayüzü üzerinde bir yöntem arayabilir ve etki alanı denetleyicisini NTLM kullanarak başka bir sunucuya karşı kimlik doğrulaması için zorlayabilir" dedi. CVE-2021-36942 danışmanlığında.

"Bu güvenlik güncelleştirmesi, etkilenen API'yı LSARPC arayüzü aracılığıyla OpenencryptedFilerawa ve OpenencryptedFileraww'yı engeller."

Microsoft, bu güncelleştirmeyi yükleyen uyarıları, EFS API OpenencryptedFilew (a / w) işlevini kullanan yedekleme yazılımını etkileyebilir.

"Yedekleme yazılımında sıklıkla kullanılan EFS API OpenencryptedFileraw (a / w), Windows Server 2008 SP2'yi çalıştıran bir sistemden veya bir sistemden yedekleme yaparken, Windows'un tüm sürümlerinde (yerel ve uzak) çalışmaya devam ediyor. OpenencryptedFileraw artık Windows Server 2008 SP2'de çalışın, "Microsoft'u uyarır.

Yedekleme yazılımınız artık bu güncelleştirmeyi Windows 7 Service Pack 1 veya Windows Server 2008 R2 Service Pack 1'e yükledikten sonra çalışmıyorsa, Microsoft, güncellenmiş bir sürüm elde etmek için yedekleme yazılımı geliştiricinizle iletişime geçmenizi önerir.

Microsoft Ağustos 2021 Yama Salı Düzeltmeler 3 Sıfır Gün, 44 Kusur

Windows PetitPotam saldırıları yeni yöntem kullanılarak engellenebilir

Microsoft, başka bir Windows yazdırma biriktiricisi sıfır gün böcek onaylar

Microsoft, güvenlik kusurunu sabitledikten sonra devredilen RDCMAN'ı canlandırır

Windows PetitPotam Güvenlik Açığı Resmi olmayan bir ücretsiz yama alır

Kaynak: Bleeping Computer

More Posts