<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>NTLM Relay on Zero Day Notes</title>
        <link>https://blog.5772447.xyz/tags/ntlm-relay/</link>
        <description>Recent content in NTLM Relay on Zero Day Notes</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>zh</language>
        <lastBuildDate>Wed, 19 Aug 2026 07:05:00 +0800</lastBuildDate><atom:link href="https://blog.5772447.xyz/tags/ntlm-relay/index.xml" rel="self" type="application/rss+xml" /><item>
            <title>堵住NTLM中继：一次LLMNR投毒导致域管理员凭据被窃的排查与加固</title>
            <link>https://blog.5772447.xyz/posts/37a35d29/</link>
            <pubDate>Thu, 25 Jun 2020 07:05:00 +0800</pubDate>
            <guid>https://blog.5772447.xyz/posts/37a35d29/</guid>
            <description>&lt;h2 id=&#34;问题背景&#34;&gt;&lt;a href=&#34;#%e9%97%ae%e9%a2%98%e8%83%8c%e6%99%af&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;问题背景&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;某制造企业办公网与机房同属一套 AD 域，运维日常用「个人域账号 + 临时提升」登录文件服务器、网管跳板和少量业务机。某周五下午 SOC 的 NDR 连续告警：同一台运维笔记本先后对多台内网主机发起了异常 SMB 会话，目标包含两台域成员服务器与一台运维跳板；随后域控审计出现该账号的远程管理行为，时间与运维本人操作记录对不上。表面像「账号被盗用」，实际是内网链路层名解析投毒 + NTLM 中继（NTLM Relay）组合拳：广播名解析（LLMNR/NBT-NS）尚未关闭，SMB 签名未强制，攻击者把受害人的合法认证流量「拐」到自己控制的中继目标上，把域管理员会话直接兑现成横向权限。&lt;/p&gt;&#xA;&lt;h2 id=&#34;故障现象&#34;&gt;&lt;a href=&#34;#%e6%95%85%e9%9a%9c%e7%8e%b0%e8%b1%a1&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;故障现象&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;业务侧最初的感知并不「炸」：没有整网瘫痪，也没有勒索弹窗。&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;身份异常优先于性能异常&lt;/strong&gt;：域控安全日志出现运维高权限账号在非计划时段的登录/远程管理事件；被访问主机 System 日志有新服务安装、计划任务创建痕迹。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;单点告警成串&lt;/strong&gt;：NDR 把运维笔记本到多台服务器的短时间大量 445 会话标成横向移动可疑；EDR 在笔记本本机并未检出木马落盘，排除了「先上马再爆破」的路径。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;凭据表象矛盾&lt;/strong&gt;：当事人坚持密码未泄露、未点陌生链接，手机 MFA 无异常 Push；但域控侧确有其身份的有效会话——这正是 NTLM 中继的典型画像：窃的不是明文密码，而是「一次尚未完成的认证握手」。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;网络侧有轻量噪声&lt;/strong&gt;：若干终端 DHCP 客户端日志偶发「名称解析失败后回退」，办公网抓包可见异常高频的 LLMNR/NBNS 问询与伪应答（spoofed response）。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;把现象串起来：&lt;strong&gt;合法域账号的认证在空中被改道，身份仍对、意图已不是本人。&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;h2 id=&#34;排查过程&#34;&gt;&lt;a href=&#34;#%e6%8e%92%e6%9f%a5%e8%bf%87%e7%a8%8b&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;排查过程&#xD;&#xA;&lt;/h2&gt;&lt;h3 id=&#34;1-先保证据再止血身份&#34;&gt;&lt;a href=&#34;#1-%e5%85%88%e4%bf%9d%e8%af%81%e6%8d%ae%e5%86%8d%e6%ad%a2%e8%a1%80%e8%ba%ab%e4%bb%bd&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;1. 先保证据，再止血身份&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;接到告警后按应急顺序执行，避免「先踢会话」抹掉中继痕迹：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;在域控导出并备份该账号及相关高权限组近期的安全事件（登录类型、源工作站、源 IP）。&lt;/li&gt;&#xA;&lt;li&gt;对被中继成功访问过的服务器做进程/服务/计划任务快照，必要时整盘离线镜像后再隔离。&lt;/li&gt;&#xA;&lt;li&gt;临时禁用当事账号并强制下线现有会话，同时通知当事人改走工单账号，避免误伤生产运维窗口。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;2-用域控日志还原谁以谁的名义连了谁&#34;&gt;&lt;a href=&#34;#2-%e7%94%a8%e5%9f%9f%e6%8e%a7%e6%97%a5%e5%bf%97%e8%bf%98%e5%8e%9f%e8%b0%81%e4%bb%a5%e8%b0%81%e7%9a%84%e5%90%8d%e4%b9%89%e8%bf%9e%e4%ba%86%e8%b0%81&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;2. 用域控日志还原「谁以谁的名义连了谁」&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;重点对照：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;成功的 Network Logon / 远程管理事件中，&lt;strong&gt;Account Name 是运维账号，Workstation/Source 却不是当事人日常办公机，或时间与其本地操作完全错位&lt;/strong&gt;。&lt;/li&gt;&#xA;&lt;li&gt;源 IP 落在办公 VLAN 某台「看起来普通」的终端附近；进一步发现该地址对应一台失修试用机，未被纳入 EDR 与补丁基线——这是攻击者的桥头堡。&lt;/li&gt;&#xA;&lt;li&gt;无大量失败登录，也不像暴力破解；事件流干净得像「合法运维在干活」。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;3-主机侧桥头堡上的投毒与中继工具链&#34;&gt;&lt;a href=&#34;#3-%e4%b8%bb%e6%9c%ba%e4%be%a7%e6%a1%a5%e5%a4%b4%e5%a0%a1%e4%b8%8a%e7%9a%84%e6%8a%95%e6%af%92%e4%b8%8e%e4%b8%ad%e7%bb%a7%e5%b7%a5%e5%85%b7%e9%93%be&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;3. 主机侧：桥头堡上的投毒与中继工具链&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;对可疑试用机取证：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;进程与命令行可见典型内网渗透组合：&lt;strong&gt;LLMNR/NBNS 投毒监听 + NTLM 中继转发&lt;/strong&gt;（Responder 类应答 + ntlmrelayx / MultiRelay 类转发）。&lt;/li&gt;&#xA;&lt;li&gt;监听网卡混杂模式下对 &lt;code&gt;LLMNR&lt;/code&gt;（UDP 5355）、&lt;code&gt;NBNS&lt;/code&gt;（UDP 137）伪应答明显；中继目标指向内网未强制签名的 SMB / LDAP 服务。&lt;/li&gt;&#xA;&lt;li&gt;工具目录与运行参数明确写了 relay 到文件服务器与跳板的 445；部分会话启用了 SOCKS 代理式二次利用，方便挂 Impacket 工具横向。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;4-网络侧广播名解析为何会被拐走&#34;&gt;&lt;a href=&#34;#4-%e7%bd%91%e7%bb%9c%e4%be%a7%e5%b9%bf%e6%92%ad%e5%90%8d%e8%a7%a3%e6%9e%90%e4%b8%ba%e4%bd%95%e4%bc%9a%e8%a2%ab%e6%8b%90%e8%b5%b0&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;4. 网络侧：广播名解析为何会被拐走&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;在汇聚口镜像办公 VLAN 流量复核：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;受害人（运维笔记本）访问一个&lt;strong&gt;拼写错误或已下线&lt;/strong&gt;的短主机名时，DNS 无结果，客户端回退 LLMNR/NBT-NS 广播问询。&lt;/li&gt;&#xA;&lt;li&gt;桥头堡抢先单播/广播「我就是」应答，客户端把 NTLM 协商发向攻击者。&lt;/li&gt;&#xA;&lt;li&gt;攻击者把 Type 1/2/3 消息中继到未强制 SMB signing 的目标；目标认为这是受害人主动连上来的合法会话，于是开门。&lt;/li&gt;&#xA;&lt;li&gt;若目标上受害人账号是本地管理员或域管组成员，中继瞬间升级为「以域管身份落地」——可建服务、写 ADMIN$、落地后续后门。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h3 id=&#34;5-配置基线对账为何中继能成&#34;&gt;&lt;a href=&#34;#5-%e9%85%8d%e7%bd%ae%e5%9f%ba%e7%ba%bf%e5%af%b9%e8%b4%a6%e4%b8%ba%e4%bd%95%e4%b8%ad%e7%bb%a7%e8%83%bd%e6%88%90&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;5. 配置基线对账：为何中继「能成」&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;对照微软与 CIS 加固项：&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;检查项&lt;/th&gt;&#xA;          &lt;th&gt;期望&lt;/th&gt;&#xA;          &lt;th&gt;现场&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;客户端 LLMNR&lt;/td&gt;&#xA;          &lt;td&gt;通过策略禁用&lt;/td&gt;&#xA;          &lt;td&gt;未配置，默认开启&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;NetBIOS over TCP/IP&lt;/td&gt;&#xA;          &lt;td&gt;禁用或按需&lt;/td&gt;&#xA;          &lt;td&gt;DHCP 选项未关，多数网卡启用&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;微软网络服务器：对通信进行数字签名&lt;/td&gt;&#xA;          &lt;td&gt;始终&lt;/td&gt;&#xA;          &lt;td&gt;未定义/仅客户端&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;LDAP 签名 / 通道绑定&lt;/td&gt;&#xA;          &lt;td&gt;要求&lt;/td&gt;&#xA;          &lt;td&gt;未强制&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;高权限账号可登录工作站&lt;/td&gt;&#xA;          &lt;td&gt;严控&lt;/td&gt;&#xA;          &lt;td&gt;域管可在普通办公机交互登录&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;结论清晰：&lt;strong&gt;投毒提供「诱饵入口」，未强制签名提供「中继落地跑道」，高权限账号日常上网提供「高价值票据」。&lt;/strong&gt; 三者缺一，这次事件都不会走到域管会话被兑现。&lt;/p&gt;&#xA;&lt;h3 id=&#34;6-横向与持久化清点&#34;&gt;&lt;a href=&#34;#6-%e6%a8%aa%e5%90%91%e4%b8%8e%e6%8c%81%e4%b9%85%e5%8c%96%e6%b8%85%e7%82%b9&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;6. 横向与持久化清点&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;在被成功中继的目标上排查：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;是否新增本地管理员、隐藏共享、异常服务、WMI 永久事件订阅。&lt;/li&gt;&#xA;&lt;li&gt;是否留下 Impacket 特征的服务名、临时目录可执行文件。&lt;/li&gt;&#xA;&lt;li&gt;域内是否新建计算机对象/SPN（为后续 Kerberos 攻击铺路——本轮未发现，但按清单排完）。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;确认本次以 &lt;strong&gt;SMB 中继落权 + 临时工具落地&lt;/strong&gt; 为主，尚未扩散到 krbtgt 级持久化（与黄金票据场景区分开）。&lt;/p&gt;&#xA;&lt;h2 id=&#34;解决方案&#34;&gt;&lt;a href=&#34;#%e8%a7%a3%e5%86%b3%e6%96%b9%e6%a1%88&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;解决方案&#xD;&#xA;&lt;/h2&gt;&lt;h3 id=&#34;紧急止血小时级&#34;&gt;&lt;a href=&#34;#%e7%b4%a7%e6%80%a5%e6%ad%a2%e8%a1%80%e5%b0%8f%e6%97%b6%e7%ba%a7&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;紧急止血（小时级）&#xD;&#xA;&lt;/h3&gt;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;身份&lt;/strong&gt;：禁用/重置当事高权限账号密码与会话；核查同等权限组其他成员近期异常登录。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;桥头堡&lt;/strong&gt;：试用机下线取证，清空攻防工具与持久化项；同 VLAN 无 EDR 资产紧急补代理。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;网络&lt;/strong&gt;：在核心/汇聚 ACL 限制办公网对服务器网段的 445/135/139 任意互访，先把中继目标面砍小（变更窗口内执行，保留运维跳板白名单）。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;业务确认&lt;/strong&gt;：被中继过的文件服务器与跳板做服务/计划任务/本地管理员对账，清除落地物后恢复。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h3 id=&#34;根治加固天级策略化&#34;&gt;&lt;a href=&#34;#%e6%a0%b9%e6%b2%bb%e5%8a%a0%e5%9b%ba%e5%a4%a9%e7%ba%a7%e7%ad%96%e7%95%a5%e5%8c%96&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;根治加固（天级，策略化）&#xD;&#xA;&lt;/h3&gt;&lt;ol&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;关掉广播名解析&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;组策略：计算机配置 → 管理模板 → 网络 → DNS 客户端 →「关闭多播名称解析」（禁用 LLMNR）。&lt;/li&gt;&#xA;&lt;li&gt;DHCP/网卡：禁用 NetBIOS over TCP/IP；内网名称解析只走 DNS，短名靠搜索后缀补齐。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;强制 SMB 签名（服务器始终）&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;code&gt;Microsoft network server: Digitally sign communications (always)&lt;/code&gt; = Enabled。&lt;/li&gt;&#xA;&lt;li&gt;客户端同步开启，避免混网兼容窗口过长。对仍依赖老旧 NAS/扫描仪的链路单独建例外 OU，并规划设备替换（与 24H2 强制签名痛点一脉相承，但此处是「防中继」而不是「兼容旧设备」）。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;收缩 NTLM 使用面&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;审计后对服务器启用「限制 NTLM：传入/传出流量」相关策略，能 Kerberos 的互访禁止回落 NTLM。&lt;/li&gt;&#xA;&lt;li&gt;LDAP 签名与通道绑定按兼容矩阵分阶段 Require。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;高权限账号行为隔离&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;域管/Tier-0 账号禁止登录办公 PC；日常运维走 PAW（特权管理工作站）或经加固跳板，二次身份 + 有限时段。&lt;/li&gt;&#xA;&lt;li&gt;本地管理员密码用 LAPS 轮换，避免中继到一台等于拿下一片。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;检测落地&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;对 LLMNR/NBNS 伪应答、短时间单源多目标 445、高权限账号从办公 VLAN 直连服务器建立相关性告警。&lt;/li&gt;&#xA;&lt;li&gt;EDR 覆盖率补齐「试用机/访客机/影子资产」扫描名单。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;回滚注意：SMB 签名与禁 LLMNR 可能让极少数旧设备短名解析失败——先在 IT 试点 OU 放量 48 小时，再全员推广，变更单附回退 GPO。&lt;/p&gt;&#xA;&lt;h2 id=&#34;根因分析&#34;&gt;&lt;a href=&#34;#%e6%a0%b9%e5%9b%a0%e5%88%86%e6%9e%90&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;根因分析&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;这次事件不是「密码被撞库」，而是 &lt;strong&gt;认证协议在不可信链路上的可中继性&lt;/strong&gt; 被利用：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;链路层名解析投毒&lt;/strong&gt;：LLMNR/NBT-NS 信任「谁先答是谁」，没有认证与完整性保护，攻击者零门槛冒充目标主机名。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;NTLM 本身可中继&lt;/strong&gt;：挑战-响应若不绑定信道（signing/channel binding），认证消息可被第三方转发给另一台服务兑现会话。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;基线缺口叠加权限模型&lt;/strong&gt;：服务器未强制 SMB 签名 = 中继可落地；域管/同等权限账号可在普通终端使用 = 一次拐骗即可触及最高身份。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;资产与检测盲区&lt;/strong&gt;：未纳管试用机充当桥头堡，EDR/告警对「合法身份、异常路径」的关联不足，发现时间被拖到横向已经发生之后。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;根因一句话：&lt;strong&gt;广播名解析给了诱饵，未签名的 NTLM 给了跑道，高权限日常上网给了油箱。&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;h2 id=&#34;预防措施&#34;&gt;&lt;a href=&#34;#%e9%a2%84%e9%98%b2%e6%8e%aa%e6%96%bd&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;预防措施&#xD;&#xA;&lt;/h2&gt;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;默认关闭 LLMNR/NBT-NS&lt;/strong&gt;，名称解析只认 DNS；新终端装机模板直接写入，旧机 GPO 兜底。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;全网强制 SMB 签名&lt;/strong&gt;，老旧设备进例外清单并设退出期限；新上线文件服务不得加入例外。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;Tier 模型&lt;/strong&gt;：Tier-0（域控/PKI）与办公网逻辑隔离；高权限账号禁止上网冲浪、禁止登普通桌面。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;NTLM 审计 → 收缩&lt;/strong&gt;：先开审计看清谁还在用 NTLM，再分阶段 Restrict/Deny，避免一刀切业务中断。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;横向通道最小化&lt;/strong&gt;：办公 VLAN 到服务器 VLAN 默认拒绝 445/135/5985 等，仅跳板与指定管理源放开。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;检测规则固定化&lt;/strong&gt;：LLMNR 伪应答、多目标 SMB 短爆发、高权限账号源网段异常，三者相关性告警进 SOC 值班手册。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;影子资产清零&lt;/strong&gt;：试用机、演示机、离职未回收机纳入扫描与下线流程；无 EDR 不得进生产 VLAN。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;桌面侧加固同步&lt;/strong&gt;：禁用本地管理员网络令牌（TokenFiltering / UAC 远程限制）与凭据卫士（Credential Guard，硬件支持时），降低即便被中继也难落地的概率。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;总结&#34;&gt;&lt;a href=&#34;#%e6%80%bb%e7%bb%93&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;总结&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;这是一起典型的「内网二层名解析投毒 + NTLM 中继」事件：表象是高权限账号异常登录，本质是 &lt;strong&gt;认证握手被改道兑现&lt;/strong&gt;。排查上应从域控身份日志与 NDR 横向告警入手，锁定桥头堡工具链，再用流量验证 LLMNR/NBNS 伪应答，最后用策略基线对账解释「为何中继能成」。处置上，禁用账号与隔离桥头堡只是止血；真正收口靠 &lt;strong&gt;关广播名解析、强制 SMB 签名、收缩 NTLM、隔离 Tier-0 账号&lt;/strong&gt;。与黄金票据（窃 krbtgt 造票）、RDP 暴破勒索、MFA 疲劳等场景不同，中继攻击往往 &lt;strong&gt;不碰密码本、不炸业务面&lt;/strong&gt;，更考验日常加固是否把「默认协议弱点」堵死。把这次清单写进装机模板与域基线，比再买一套检测盒子更管用。&lt;/p&gt;&#xA;</description>
        </item></channel>
</rss>
