MITM ат ака на LLMNR и NBT NS протоколы из Windows
В этом ролике мы с вами рассмотрим отравление LLMNR и NBT-NS с хоста Windows. В предыдущем разделе мы использовали Responder для захвата хэшей. В этом разделе мы рассмотрим инструмент Inveigh и попытаемся захватить учетные записи доменных пользователей. Приятно просмотра! В Mitre ATT&CK эта техника имеет ID: T1557.001, Adversary-in-the-Middle: LLMNR/NBT-NS Poisoning and SMB Relay. Чтобы предотвратить описанную в ролике атаку, следуйте гайду из видео. Скрипт для GPO: --------------------------------------------------------------------------------------------------------------------------- $regkey = "HKLM:SYSTEM\CurrentControlSet\services\NetBT\Parameters\Interfaces" Get-ChildItem $regkey |foreach { Set-ItemProperty -Path "$regkey\$($_.pschildname)" -Name NetbiosOptions -Value 2 -Verbose} --------------------------------------------------------------------------------------------------------------------------- Как можно обнаружить рассмотренную в видео атаку: --------------------------------------------------------------------------------------------------------------------------- Почитай статейку: https://www.praetorian.com/blog/a-simple-and-effective-way-to-detect-broadcast-name-resolution-poisoning-bnrp Если вкратце, то можно отслеживать трафик на хостах по портам UDP 5355 и 137, а также отслеживать события с идентификаторами 4697 и 7045. Наконец, мы можем отслеживать ключ реестра HKLM\Software\Policies\Microsoft\Windows NT\DNSClient на предмет изменения DWORD-значения EnableMulticast. Значение 0 будет означать, что LLMNR отключен. ----------------------------------------------------------------------------------------------------------------------- ----------------------------------------------------------------------------------------------------------------------- Приходите в гости: https://t.me/pro_pentest ----------------------------------------------------------------------------------------------------------------------- ----------------------------------------------------------------------------------------------------------------------- Карта нашего курса: https://raw.githubusercontent.com/esi... ----------------------------------------------------------------------------------------------------------------------- Дисклеймер Это обучающее видео создано исключительно в образовательных целях. Ответственность: Автор видео не несет ответственности за любые последствия, вызванные неправильным использованием информации, представленной в этом видео. Видео предназначено для повышения уровня знаний в области информационной безопасности и не поощряет и не поддерживает любую незаконную деятельность. Образовательные цели: Видео создано для обучения специалистов по информационной безопасности, студентов и всех, кто интересуется вопросами защиты данных и систем. Цель видео — помочь зрителям понять принципы работы различных методов защиты и атак для улучшения общей безопасности их систем. Используйте информацию ответственно и в рамках закона!