问题背景
某制造企业办公网与机房同属一套 AD 域,运维日常用「个人域账号 + 临时提升」登录文件服务器、网管跳板和少量业务机。某周五下午 SOC 的 NDR 连续告警:同一台运维笔记本先后对多台内网主机发起了异常 SMB 会话,目标包含两台域成员服务器与一台运维跳板;随后域控审计出现该账号的远程管理行为,时间与运维本人操作记录对不上。表面像「账号被盗用」,实际是内网链路层名解析投毒 + NTLM 中继(NTLM Relay)组合拳:广播名解析(LLMNR/NBT-NS)尚未关闭,SMB 签名未强制,攻击者把受害人的合法认证流量「拐」到自己控制的中继目标上,把域管理员会话直接兑现成横向权限。
故障现象
业务侧最初的感知并不「炸」:没有整网瘫痪,也没有勒索弹窗。
- 身份异常优先于性能异常:域控安全日志出现运维高权限账号在非计划时段的登录/远程管理事件;被访问主机 System 日志有新服务安装、计划任务创建痕迹。
- 单点告警成串:NDR 把运维笔记本到多台服务器的短时间大量 445 会话标成横向移动可疑;EDR 在笔记本本机并未检出木马落盘,排除了「先上马再爆破」的路径。
- 凭据表象矛盾:当事人坚持密码未泄露、未点陌生链接,手机 MFA 无异常 Push;但域控侧确有其身份的有效会话——这正是 NTLM 中继的典型画像:窃的不是明文密码,而是「一次尚未完成的认证握手」。
- 网络侧有轻量噪声:若干终端 DHCP 客户端日志偶发「名称解析失败后回退」,办公网抓包可见异常高频的 LLMNR/NBNS 问询与伪应答(spoofed response)。
把现象串起来:合法域账号的认证在空中被改道,身份仍对、意图已不是本人。
排查过程
1. 先保证据,再止血身份
接到告警后按应急顺序执行,避免「先踢会话」抹掉中继痕迹:
- 在域控导出并备份该账号及相关高权限组近期的安全事件(登录类型、源工作站、源 IP)。
- 对被中继成功访问过的服务器做进程/服务/计划任务快照,必要时整盘离线镜像后再隔离。
- 临时禁用当事账号并强制下线现有会话,同时通知当事人改走工单账号,避免误伤生产运维窗口。
2. 用域控日志还原「谁以谁的名义连了谁」
重点对照:
- 成功的 Network Logon / 远程管理事件中,Account Name 是运维账号,Workstation/Source 却不是当事人日常办公机,或时间与其本地操作完全错位。
- 源 IP 落在办公 VLAN 某台「看起来普通」的终端附近;进一步发现该地址对应一台失修试用机,未被纳入 EDR 与补丁基线——这是攻击者的桥头堡。
- 无大量失败登录,也不像暴力破解;事件流干净得像「合法运维在干活」。
3. 主机侧:桥头堡上的投毒与中继工具链
对可疑试用机取证:
- 进程与命令行可见典型内网渗透组合:LLMNR/NBNS 投毒监听 + NTLM 中继转发(Responder 类应答 + ntlmrelayx / MultiRelay 类转发)。
- 监听网卡混杂模式下对
LLMNR(UDP 5355)、NBNS(UDP 137)伪应答明显;中继目标指向内网未强制签名的 SMB / LDAP 服务。 - 工具目录与运行参数明确写了 relay 到文件服务器与跳板的 445;部分会话启用了 SOCKS 代理式二次利用,方便挂 Impacket 工具横向。
4. 网络侧:广播名解析为何会被拐走
在汇聚口镜像办公 VLAN 流量复核:
- 受害人(运维笔记本)访问一个拼写错误或已下线的短主机名时,DNS 无结果,客户端回退 LLMNR/NBT-NS 广播问询。
- 桥头堡抢先单播/广播「我就是」应答,客户端把 NTLM 协商发向攻击者。
- 攻击者把 Type 1/2/3 消息中继到未强制 SMB signing 的目标;目标认为这是受害人主动连上来的合法会话,于是开门。
- 若目标上受害人账号是本地管理员或域管组成员,中继瞬间升级为「以域管身份落地」——可建服务、写 ADMIN$、落地后续后门。
5. 配置基线对账:为何中继「能成」
对照微软与 CIS 加固项:
| 检查项 | 期望 | 现场 |
|---|---|---|
| 客户端 LLMNR | 通过策略禁用 | 未配置,默认开启 |
| NetBIOS over TCP/IP | 禁用或按需 | DHCP 选项未关,多数网卡启用 |
| 微软网络服务器:对通信进行数字签名 | 始终 | 未定义/仅客户端 |
| LDAP 签名 / 通道绑定 | 要求 | 未强制 |
| 高权限账号可登录工作站 | 严控 | 域管可在普通办公机交互登录 |
结论清晰:投毒提供「诱饵入口」,未强制签名提供「中继落地跑道」,高权限账号日常上网提供「高价值票据」。 三者缺一,这次事件都不会走到域管会话被兑现。
6. 横向与持久化清点
在被成功中继的目标上排查:
- 是否新增本地管理员、隐藏共享、异常服务、WMI 永久事件订阅。
- 是否留下 Impacket 特征的服务名、临时目录可执行文件。
- 域内是否新建计算机对象/SPN(为后续 Kerberos 攻击铺路——本轮未发现,但按清单排完)。
确认本次以 SMB 中继落权 + 临时工具落地 为主,尚未扩散到 krbtgt 级持久化(与黄金票据场景区分开)。
解决方案
紧急止血(小时级)
- 身份:禁用/重置当事高权限账号密码与会话;核查同等权限组其他成员近期异常登录。
- 桥头堡:试用机下线取证,清空攻防工具与持久化项;同 VLAN 无 EDR 资产紧急补代理。
- 网络:在核心/汇聚 ACL 限制办公网对服务器网段的 445/135/139 任意互访,先把中继目标面砍小(变更窗口内执行,保留运维跳板白名单)。
- 业务确认:被中继过的文件服务器与跳板做服务/计划任务/本地管理员对账,清除落地物后恢复。
根治加固(天级,策略化)
-
关掉广播名解析
- 组策略:计算机配置 → 管理模板 → 网络 → DNS 客户端 →「关闭多播名称解析」(禁用 LLMNR)。
- DHCP/网卡:禁用 NetBIOS over TCP/IP;内网名称解析只走 DNS,短名靠搜索后缀补齐。
-
强制 SMB 签名(服务器始终)
Microsoft network server: Digitally sign communications (always)= Enabled。- 客户端同步开启,避免混网兼容窗口过长。对仍依赖老旧 NAS/扫描仪的链路单独建例外 OU,并规划设备替换(与 24H2 强制签名痛点一脉相承,但此处是「防中继」而不是「兼容旧设备」)。
-
收缩 NTLM 使用面
- 审计后对服务器启用「限制 NTLM:传入/传出流量」相关策略,能 Kerberos 的互访禁止回落 NTLM。
- LDAP 签名与通道绑定按兼容矩阵分阶段 Require。
-
高权限账号行为隔离
- 域管/Tier-0 账号禁止登录办公 PC;日常运维走 PAW(特权管理工作站)或经加固跳板,二次身份 + 有限时段。
- 本地管理员密码用 LAPS 轮换,避免中继到一台等于拿下一片。
-
检测落地
- 对 LLMNR/NBNS 伪应答、短时间单源多目标 445、高权限账号从办公 VLAN 直连服务器建立相关性告警。
- EDR 覆盖率补齐「试用机/访客机/影子资产」扫描名单。
回滚注意:SMB 签名与禁 LLMNR 可能让极少数旧设备短名解析失败——先在 IT 试点 OU 放量 48 小时,再全员推广,变更单附回退 GPO。
根因分析
这次事件不是「密码被撞库」,而是 认证协议在不可信链路上的可中继性 被利用:
- 链路层名解析投毒:LLMNR/NBT-NS 信任「谁先答是谁」,没有认证与完整性保护,攻击者零门槛冒充目标主机名。
- NTLM 本身可中继:挑战-响应若不绑定信道(signing/channel binding),认证消息可被第三方转发给另一台服务兑现会话。
- 基线缺口叠加权限模型:服务器未强制 SMB 签名 = 中继可落地;域管/同等权限账号可在普通终端使用 = 一次拐骗即可触及最高身份。
- 资产与检测盲区:未纳管试用机充当桥头堡,EDR/告警对「合法身份、异常路径」的关联不足,发现时间被拖到横向已经发生之后。
根因一句话:广播名解析给了诱饵,未签名的 NTLM 给了跑道,高权限日常上网给了油箱。
预防措施
- 默认关闭 LLMNR/NBT-NS,名称解析只认 DNS;新终端装机模板直接写入,旧机 GPO 兜底。
- 全网强制 SMB 签名,老旧设备进例外清单并设退出期限;新上线文件服务不得加入例外。
- Tier 模型:Tier-0(域控/PKI)与办公网逻辑隔离;高权限账号禁止上网冲浪、禁止登普通桌面。
- NTLM 审计 → 收缩:先开审计看清谁还在用 NTLM,再分阶段 Restrict/Deny,避免一刀切业务中断。
- 横向通道最小化:办公 VLAN 到服务器 VLAN 默认拒绝 445/135/5985 等,仅跳板与指定管理源放开。
- 检测规则固定化:LLMNR 伪应答、多目标 SMB 短爆发、高权限账号源网段异常,三者相关性告警进 SOC 值班手册。
- 影子资产清零:试用机、演示机、离职未回收机纳入扫描与下线流程;无 EDR 不得进生产 VLAN。
- 桌面侧加固同步:禁用本地管理员网络令牌(TokenFiltering / UAC 远程限制)与凭据卫士(Credential Guard,硬件支持时),降低即便被中继也难落地的概率。
总结
这是一起典型的「内网二层名解析投毒 + NTLM 中继」事件:表象是高权限账号异常登录,本质是 认证握手被改道兑现。排查上应从域控身份日志与 NDR 横向告警入手,锁定桥头堡工具链,再用流量验证 LLMNR/NBNS 伪应答,最后用策略基线对账解释「为何中继能成」。处置上,禁用账号与隔离桥头堡只是止血;真正收口靠 关广播名解析、强制 SMB 签名、收缩 NTLM、隔离 Tier-0 账号。与黄金票据(窃 krbtgt 造票)、RDP 暴破勒索、MFA 疲劳等场景不同,中继攻击往往 不碰密码本、不炸业务面,更考验日常加固是否把「默认协议弱点」堵死。把这次清单写进装机模板与域基线,比再买一套检测盒子更管用。