在线结算、在线支付、自动到帐、自动上货、网购批发 专注服务中小企业 会员中心 | 设为首页 | 加入收藏 | 繁体中文
服务热线:400-6966-014 咨询
网站首页软件购买软件动态软件下载常见问题全网推广合作商招贤纳士关于我们媒体报道
栏目导航
新闻搜索
热门点击
联系我们
  • 网址:www.we0546.com
  • 邮箱:414787450@qq.com
  • 电话:4006966014
  • 地址:山东省东营市东营区西二路471号北海嘉园C座305号

  • 首页新闻中心  
     
    微软NTLM协议曝出重大漏洞 现有缓解措施难彻底修复
    来源:转载 点击数:953次 更新时间:2019/6/12 16:23:07

    来源:cnBeta

      近日,外媒报道了微软NTLM协议中存在的新漏洞,或导致在任何Windows计算机上执行远程代码、或对任何支持Windows集成身份验证(WIA)的Web服务器(如Exchange和ADFS)进行身份验证。具体说来是,Perrmpt研究小组发现了由三个逻辑缺陷组成的两个严重漏洞,且所有Windows版本都易受到攻击影响。更糟糕的是,新漏洞可绕过微软此前已部署的缓解措施。

    NTLM中继流程示意(来自:HelpNetSecurity,via MSPU)NTLM中继流程示意(来自:HelpNetSecurity,via MSPU)

      据悉,NTLM Relay是Active Directory环境中最常用的攻击技术之一。虽然微软此前已经开发了几种缓解NTLM中继攻击的缓解措施,但Preempt研究人员发现其仍然存在隐患:

      - 消息完整性代码(MIC)字段可确保攻击者不会篡改NTLM消息,但研究人员发现的旁路攻击,可以卸下MIC的保护,并修改NTLM身份验证流程中的各个字段,如签名协商。

      - SMB会话签名可防止攻击者转发NTLM身份验证消息以建立SMB和DCE / RPC会话,但旁路攻击仍能将NTLM身份验证请求中继到域中的任何服务器(包括域控制器),同时建立签名会话以执行远程代码。如果中继身份验证属于特权用户,则会对全域造成损害。

      - 增强型身份验证保护(EPA)可防止攻击者将NTLM消息转发到TLS会话,但攻击者仍可绕过并修改NTLM消息,以生成合法的通道绑定信息。这使得攻击者可利用用户权限连接到各种Web服务,并执行读取用户电子邮件(通过中继到OWA服务器)、甚至连接到云资源(通过中继到ADFS服务器)等各种操作。

      Preempt负责地向微软公司披露了上述漏洞,后者在周二的时候发布了CVE-2019-1040和CVE-2019-1019补丁来应对这些问题。

      然而Preempt警告称,这么做还不足以充分应对NTLM Relay带来的安全隐患,因为管理员还需要对某些配置加以更改,才能确保有效的防护。

      下面是管理员的建议操作:

      (1)执行修补程序——确保为工作站和服务器打上了所需的补丁。

      (2)强制SMB签名,放置攻击者发起更简单的NTLM中继攻击,请务必在网络中的所有计算机上启用SMB签名。

      (3)屏蔽NTLMv1——该版本相当不安全,建议通过适当的组策略来完全封禁。

      (4)强制执行LDAP / S签名——要防止LDAP中的NTLM中继,请在域控制器上强制执行LDAP签名和LDAPS通道绑定。

      (5)实施EPA——为防止Web服务器上的NTLM中继,请强化所有Web服务器(OWA / ADFS),仅接受使用EPA的请求。

      (6)减少NTLM的使用——因为即便采用了完整的安全配置,NTLM也会比Kerberos带来更大的安全隐患,建议在不必要的环境中彻底弃用。


    版权申明:本站文章均来自网络转载,本站无法鉴别所上传图片或文字的知识版权,如果侵犯,请及时通知我们,本网站将在第一时间及时删除。

    【刷新页面】【加入收藏】【打印此文】 【关闭窗口】
    上一篇:百度为电子烟打广告 称“不是知名品牌就可以推” 下一篇:为防遭勒索 英国乐队Radiohead发布18小时长demo录音
     

      友情链接
    腾讯企业QQ招商银行金山360工商银行支付宝财付通
    快递查询东营招聘网绿色软件下载软件盒子天空下载西西软件园太平洋电脑网天极下载多多软件站
    好特下载飞翔下载泡泡网下载ECSHOP非凡软件站ZOL分流下硅谷动力豆豆网it168下
    广告服务 | 联系我们 | 关于我们 | 版权声明 | 友情链接
    Copyright 2009 - 2010 Powered By Zhirui Ver 3.6.5 鲁ICP备13019314号
    邮件:414787450@qq.com 电话:4006966014  地址:山东省东营市东营区西二路471号北海嘉园C座305号  法律顾问:山东众成仁和律师事务所