تهدیدهای نو علیه پروتکل قدیمی احراز هویت مایکروسافت

10 آذر 1404 تهدیدهای نو علیه پروتکل قدیمی احراز هویت مایکروسافت

 روابط عمومی شرکت ایدکو (توزیع‌کننده‌ی محصولات کسپرسکی در ایران)؛ اوایل دهه‌ی ۲۰۰۰، وقتی ویندوز XP روی کار آمد و گوشی‌های تاشو و آیپاد مد شدند، امنیت کامپیوتر هم تغییر مهمی کرد. در سال ۲۰۰۱، فردی به نام سر دیستیک از گروه امنیتی Cult of the Dead Cow ابزاری به نام SMBRelay ساخت. این ابزار نشان داد که هکرها می‌توانند پروتکل NTLM را دور بزنند و هش‌های رمز عبور را بدزدند. از آن زمان، ضعف‌های NTLM آشکار شد و مایکروسافت پروتکل جدیدی به نام Kerberos را معرفی کرد، اما NTLM هنوز در بسیاری از شبکه‌ها و برنامه‌های قدیمی استفاده می‌شود. مایکروسافت اعلام کرده قصد دارد NTLM را کنار بگذارد، اما هنوز حذف نشده و همین موضوع فرصت سوءاستفاده را برای هکرها فراهم می‌کند. با ما همراه باشید تا این موضوع را بررسی کنیم.

NTLM  چگونه کار می‌کند؟

NTLM یک پروتکل امنیتی است که برای احراز هویت و محافظت از داده‌ها طراحی شده است.این پروتکل کارهای زیر را می‌کند:

  1. کامپیوتر کاربر اعلام می‌کند که آماده‌ی احراز هویت است.
  2. سرور یک چالش می‌فرستد تا هویت کاربر را بررسی کند.
  3. کامپیوتر کاربر با استفاده از رمز عبور پاسخ می‌دهد.
  4. سرور پاسخ را بررسی می‌کند و اگر درست بود، دسترسی داده می‌شود.

هرچند NTLM قدیمی است و ضعف‌های شناخته‌شده دارد، هنوز در سیستم‌ها و شبکه‌های سازمانی استفاده می‌شود و هکرها از آن سوءاستفاده می‌کنند.

تهدیدهای رایج  NTLM

۱. نشت هش‌ها
گاهی هش‌های NTLM بدون اینکه کاربر کاری کند افشا می‌شوند. فقط کافی است یک فایل باز شود یا پیش‌نمایش داده شود تا سیستم به سرور هکر وصل شود و هش لو برود.

۲. وادارسازی سیستم
هکر می‌تواند کامپیوتر قربانی را مجبور کند بدون دخالت کاربر به سرور خودش وصل شود و اطلاعات احراز هویت را بدست آورد.

۳. استفاده از هش‌ها برای ورود به سیستم‌های دیگر
هکرها می‌توانند هش‌های جمع‌آوری شده را برای ورود به سایر سیستم‌ها استفاده کنند و به شبکه حرکت جانبی انجام دهند و سطح دسترسی را بالا ببرند.

۴. حملات مرد میانی
هکر می‌تواند بین کاربر و سرور قرار بگیرد، اطلاعات را شنود یا تغییر دهد و بدافزار نصب کند. یکی از معروف‌ترین روش‌ها، رله NTLM  است که بیش از دو دهه است مورد استفاده است.

نمونه حملات واقعی

BlindEagle  در آمریکای لاتین:

  • گروه BlindEagle با استفاده از فایل‌های مخرب ایمیلی، بدافزار Remcos را منتشر کرد.
  • کاربران فقط با کلیک ساده روی فایل، بدافزار دانلود و اجرا می‌شد و هش NTLM لو می‌رفت.
  • این بدافزار حتی اطلاعات کیف پول رمزارزی قربانیان را سرقت می‌کرد.

Head Mare  علیه روسیه

  • گروه هکتیویستی Head Mare از همان آسیب‌پذیری استفاده نموده و فایل ZIP مخرب را ارسال کرد.
  • وقتی کاربر فایل را باز کرد، هش NTLM لو رفت و بدافزارPhantomCore نصب شد.
  • گروه از ابزارهای رایگان برای حرکت در شبکه و افزایش سطح دسترسی استفاده کرد.

نشت هش‌ها در روسیه و ازبکستان

  • فایل‌های دستکاری‌شده یا آرشیو ZIP باعث می‌شدند هش‌ها به سرورهای مهاجم ارسال شوند.
  • هکرها با دستکاری نحوه‌ی شناسایی سیستم‌ها در ویندوز، حتی می‌توانستند توکن‌های سیستم را بدست آورند و دسترسی مدیریتی بگیرند.

راهکارهای محافظتی

  1. غیرفعال یا محدود کردن NTLM
  • تنها روی سیستم‌های ضروری استفاده شود.
  • سیستم‌ها و برنامه‌های وابسته شناسایی و جایگزین امن ایجاد شود.
  1. فعال کردن امضای پیام‌ها
  • برای جلوگیری از تغییر یا بازپخش داده‌ها، پیام‌های NTLM باید امضا شوند.
  1. فعال کردن حفاظت پیشرفته (EPA)
  • احراز هویت NTLM به نشست امن TLS متصل شود تا هکر نتواند اطلاعات را دوباره استفاده کند.
  1. نظارت و ممیزی ترافیک NTLM
  • لاگ‌ها بررسی شوند تا فعالیت غیرعادی مثل شکست‌های مکرر یا آی‌پی‌های مشکوک شناسایی شود.
  • ابزارهای نظارتی و SIEM برای شناسایی زودهنگام تهدیدها استفاده شود.

 

جمع‌بندی

NTLM هنوز در شبکه‌ها و سیستم‌های قدیمی ویندوز وجود دارد و هکرها از ضعف‌های آن سوءاستفاده می‌کنند. با حذف تدریجی  NTLM، نصب به‌روزرسانی‌ها و استفاده از راهکارهای امنیتی مدرن، می‌توان خطرات آن را کاهش داد. در غیر این صورت، NTLM  همچنان یک مسیر آسان برای نفوذ هکرها خواهد بود.

 کسپرسکی آنلاین (ایدکو)

کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز می‌شناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.

 

 

 

محصولات مرتبط

  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    11,805,000 ریال19,675,000 ریال
    خرید
  • Kaspersky Safe Kids

    اپلیکیشن همه‌کاره برای فرزندپروریِ دیجیتال و سلامت خانواده نرم افزار امنیت کودکان کسپرسکی، نظارت‌های والدین را آسان می‌کند. ردیابی مکان و عادات دستگاه، محدودسازی محتوا، متعادل‌سازی ...

    11,805,000 ریال19,675,000 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    131,237,500 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    22,275,000 ریال37,125,000 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    31,942,500 ریال53,237,500 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    34,170,000 ریال56,950,000 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    141,750,000 ریال236,250,000 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    226,792,500 ریال377,987,500 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    170,092,500 ریال283,487,500 ریال
    خرید
  • Kaspersky Small Office Security

    272,467,500 ریال454,112,500 ریال
    خرید
  • Kaspersky Small Office Security

    198,442,500 ریال330,737,500 ریال
    خرید
  • Kaspersky Small Office Security

    317,355,000 ریال528,925,000 ریال
    خرید
  • Kaspersky Small Office Security

    226,792,500 ریال377,987,500 ریال
    خرید
  • Kaspersky Small Office Security

    363,030,000 ریال605,050,000 ریال
    خرید
  • Kaspersky Small Office Security

    255,142,500 ریال425,237,500 ریال
    خرید
  • Kaspersky Small Office Security

    407,917,500 ریال679,862,500 ریال
    خرید
  • Kaspersky Small Office Security

    259,867,500 ریال433,112,500 ریال
    خرید
  • Kaspersky Small Office Security

    415,792,500 ریال692,987,500 ریال
    خرید
  • Kaspersky Small Office Security

    366,180,000 ریال610,300,000 ریال
    خرید
  • Kaspersky Small Office Security

    585,892,500 ریال976,487,500 ریال
    خرید
  • Kaspersky Small Office Security

    472,492,500 ریال787,487,500 ریال
    خرید
  • Kaspersky Small Office Security

    755,992,500 ریال1,259,987,500 ریال
    خرید
  • Kaspersky Small Office Security

    570,930,000 ریال951,550,000 ریال
    خرید
  • Kaspersky Small Office Security

    913,492,500 ریال1,522,487,500 ریال
    خرید
  • Kaspersky Small Office Security

    1,082,805,000 ریال1,804,675,000 ریال
    خرید
  • Kaspersky Small Office Security

    1,732,492,500 ریال2,887,487,500 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد