堵住NTLM中继:一次LLMNR投毒导致域管理员凭据被窃的排查与加固

内网 LLMNR/NBT-NS 投毒配合 NTLM 中继,域管会话被窃后横向提权;关闭广播名解析并强制 SMB 签名收口。

问题背景

某制造企业办公网与机房同属一套 AD 域,运维日常用「个人域账号 + 临时提升」登录文件服务器、网管跳板和少量业务机。某周五下午 SOC 的 NDR 连续告警:同一台运维笔记本先后对多台内网主机发起了异常 SMB 会话,目标包含两台域成员服务器与一台运维跳板;随后域控审计出现该账号的远程管理行为,时间与运维本人操作记录对不上。表面像「账号被盗用」,实际是内网链路层名解析投毒 + NTLM 中继(NTLM Relay)组合拳:广播名解析(LLMNR/NBT-NS)尚未关闭,SMB 签名未强制,攻击者把受害人的合法认证流量「拐」到自己控制的中继目标上,把域管理员会话直接兑现成横向权限。

故障现象

业务侧最初的感知并不「炸」:没有整网瘫痪,也没有勒索弹窗。

  1. 身份异常优先于性能异常:域控安全日志出现运维高权限账号在非计划时段的登录/远程管理事件;被访问主机 System 日志有新服务安装、计划任务创建痕迹。
  2. 单点告警成串:NDR 把运维笔记本到多台服务器的短时间大量 445 会话标成横向移动可疑;EDR 在笔记本本机并未检出木马落盘,排除了「先上马再爆破」的路径。
  3. 凭据表象矛盾:当事人坚持密码未泄露、未点陌生链接,手机 MFA 无异常 Push;但域控侧确有其身份的有效会话——这正是 NTLM 中继的典型画像:窃的不是明文密码,而是「一次尚未完成的认证握手」。
  4. 网络侧有轻量噪声:若干终端 DHCP 客户端日志偶发「名称解析失败后回退」,办公网抓包可见异常高频的 LLMNR/NBNS 问询与伪应答(spoofed response)。

把现象串起来:合法域账号的认证在空中被改道,身份仍对、意图已不是本人。

排查过程

1. 先保证据,再止血身份

接到告警后按应急顺序执行,避免「先踢会话」抹掉中继痕迹:

  • 在域控导出并备份该账号及相关高权限组近期的安全事件(登录类型、源工作站、源 IP)。
  • 对被中继成功访问过的服务器做进程/服务/计划任务快照,必要时整盘离线镜像后再隔离。
  • 临时禁用当事账号并强制下线现有会话,同时通知当事人改走工单账号,避免误伤生产运维窗口。

2. 用域控日志还原「谁以谁的名义连了谁」

重点对照:

  • 成功的 Network Logon / 远程管理事件中,Account Name 是运维账号,Workstation/Source 却不是当事人日常办公机,或时间与其本地操作完全错位
  • 源 IP 落在办公 VLAN 某台「看起来普通」的终端附近;进一步发现该地址对应一台失修试用机,未被纳入 EDR 与补丁基线——这是攻击者的桥头堡。
  • 无大量失败登录,也不像暴力破解;事件流干净得像「合法运维在干活」。

3. 主机侧:桥头堡上的投毒与中继工具链

对可疑试用机取证:

  • 进程与命令行可见典型内网渗透组合:LLMNR/NBNS 投毒监听 + NTLM 中继转发(Responder 类应答 + ntlmrelayx / MultiRelay 类转发)。
  • 监听网卡混杂模式下对 LLMNR(UDP 5355)、NBNS(UDP 137)伪应答明显;中继目标指向内网未强制签名的 SMB / LDAP 服务。
  • 工具目录与运行参数明确写了 relay 到文件服务器与跳板的 445;部分会话启用了 SOCKS 代理式二次利用,方便挂 Impacket 工具横向。

4. 网络侧:广播名解析为何会被拐走

在汇聚口镜像办公 VLAN 流量复核:

  1. 受害人(运维笔记本)访问一个拼写错误或已下线的短主机名时,DNS 无结果,客户端回退 LLMNR/NBT-NS 广播问询。
  2. 桥头堡抢先单播/广播「我就是」应答,客户端把 NTLM 协商发向攻击者。
  3. 攻击者把 Type 1/2/3 消息中继到未强制 SMB signing 的目标;目标认为这是受害人主动连上来的合法会话,于是开门。
  4. 若目标上受害人账号是本地管理员或域管组成员,中继瞬间升级为「以域管身份落地」——可建服务、写 ADMIN$、落地后续后门。

5. 配置基线对账:为何中继「能成」

对照微软与 CIS 加固项:

检查项 期望 现场
客户端 LLMNR 通过策略禁用 未配置,默认开启
NetBIOS over TCP/IP 禁用或按需 DHCP 选项未关,多数网卡启用
微软网络服务器:对通信进行数字签名 始终 未定义/仅客户端
LDAP 签名 / 通道绑定 要求 未强制
高权限账号可登录工作站 严控 域管可在普通办公机交互登录

结论清晰:投毒提供「诱饵入口」,未强制签名提供「中继落地跑道」,高权限账号日常上网提供「高价值票据」。 三者缺一,这次事件都不会走到域管会话被兑现。

6. 横向与持久化清点

在被成功中继的目标上排查:

  • 是否新增本地管理员、隐藏共享、异常服务、WMI 永久事件订阅。
  • 是否留下 Impacket 特征的服务名、临时目录可执行文件。
  • 域内是否新建计算机对象/SPN(为后续 Kerberos 攻击铺路——本轮未发现,但按清单排完)。

确认本次以 SMB 中继落权 + 临时工具落地 为主,尚未扩散到 krbtgt 级持久化(与黄金票据场景区分开)。

解决方案

紧急止血(小时级)

  1. 身份:禁用/重置当事高权限账号密码与会话;核查同等权限组其他成员近期异常登录。
  2. 桥头堡:试用机下线取证,清空攻防工具与持久化项;同 VLAN 无 EDR 资产紧急补代理。
  3. 网络:在核心/汇聚 ACL 限制办公网对服务器网段的 445/135/139 任意互访,先把中继目标面砍小(变更窗口内执行,保留运维跳板白名单)。
  4. 业务确认:被中继过的文件服务器与跳板做服务/计划任务/本地管理员对账,清除落地物后恢复。

根治加固(天级,策略化)

  1. 关掉广播名解析

    • 组策略:计算机配置 → 管理模板 → 网络 → DNS 客户端 →「关闭多播名称解析」(禁用 LLMNR)。
    • DHCP/网卡:禁用 NetBIOS over TCP/IP;内网名称解析只走 DNS,短名靠搜索后缀补齐。
  2. 强制 SMB 签名(服务器始终)

    • Microsoft network server: Digitally sign communications (always) = Enabled。
    • 客户端同步开启,避免混网兼容窗口过长。对仍依赖老旧 NAS/扫描仪的链路单独建例外 OU,并规划设备替换(与 24H2 强制签名痛点一脉相承,但此处是「防中继」而不是「兼容旧设备」)。
  3. 收缩 NTLM 使用面

    • 审计后对服务器启用「限制 NTLM:传入/传出流量」相关策略,能 Kerberos 的互访禁止回落 NTLM。
    • LDAP 签名与通道绑定按兼容矩阵分阶段 Require。
  4. 高权限账号行为隔离

    • 域管/Tier-0 账号禁止登录办公 PC;日常运维走 PAW(特权管理工作站)或经加固跳板,二次身份 + 有限时段。
    • 本地管理员密码用 LAPS 轮换,避免中继到一台等于拿下一片。
  5. 检测落地

    • 对 LLMNR/NBNS 伪应答、短时间单源多目标 445、高权限账号从办公 VLAN 直连服务器建立相关性告警。
    • EDR 覆盖率补齐「试用机/访客机/影子资产」扫描名单。

回滚注意:SMB 签名与禁 LLMNR 可能让极少数旧设备短名解析失败——先在 IT 试点 OU 放量 48 小时,再全员推广,变更单附回退 GPO。

根因分析

这次事件不是「密码被撞库」,而是 认证协议在不可信链路上的可中继性 被利用:

  1. 链路层名解析投毒:LLMNR/NBT-NS 信任「谁先答是谁」,没有认证与完整性保护,攻击者零门槛冒充目标主机名。
  2. NTLM 本身可中继:挑战-响应若不绑定信道(signing/channel binding),认证消息可被第三方转发给另一台服务兑现会话。
  3. 基线缺口叠加权限模型:服务器未强制 SMB 签名 = 中继可落地;域管/同等权限账号可在普通终端使用 = 一次拐骗即可触及最高身份。
  4. 资产与检测盲区:未纳管试用机充当桥头堡,EDR/告警对「合法身份、异常路径」的关联不足,发现时间被拖到横向已经发生之后。

根因一句话:广播名解析给了诱饵,未签名的 NTLM 给了跑道,高权限日常上网给了油箱。

预防措施

  1. 默认关闭 LLMNR/NBT-NS,名称解析只认 DNS;新终端装机模板直接写入,旧机 GPO 兜底。
  2. 全网强制 SMB 签名,老旧设备进例外清单并设退出期限;新上线文件服务不得加入例外。
  3. Tier 模型:Tier-0(域控/PKI)与办公网逻辑隔离;高权限账号禁止上网冲浪、禁止登普通桌面。
  4. NTLM 审计 → 收缩:先开审计看清谁还在用 NTLM,再分阶段 Restrict/Deny,避免一刀切业务中断。
  5. 横向通道最小化:办公 VLAN 到服务器 VLAN 默认拒绝 445/135/5985 等,仅跳板与指定管理源放开。
  6. 检测规则固定化:LLMNR 伪应答、多目标 SMB 短爆发、高权限账号源网段异常,三者相关性告警进 SOC 值班手册。
  7. 影子资产清零:试用机、演示机、离职未回收机纳入扫描与下线流程;无 EDR 不得进生产 VLAN。
  8. 桌面侧加固同步:禁用本地管理员网络令牌(TokenFiltering / UAC 远程限制)与凭据卫士(Credential Guard,硬件支持时),降低即便被中继也难落地的概率。

总结

这是一起典型的「内网二层名解析投毒 + NTLM 中继」事件:表象是高权限账号异常登录,本质是 认证握手被改道兑现。排查上应从域控身份日志与 NDR 横向告警入手,锁定桥头堡工具链,再用流量验证 LLMNR/NBNS 伪应答,最后用策略基线对账解释「为何中继能成」。处置上,禁用账号与隔离桥头堡只是止血;真正收口靠 关广播名解析、强制 SMB 签名、收缩 NTLM、隔离 Tier-0 账号。与黄金票据(窃 krbtgt 造票)、RDP 暴破勒索、MFA 疲劳等场景不同,中继攻击往往 不碰密码本、不炸业务面,更考验日常加固是否把「默认协议弱点」堵死。把这次清单写进装机模板与域基线,比再买一套检测盒子更管用。

使用 Hugo 构建
主题 StackJimmy 设计