Sårbarhet i Windows-søk lekker NTLM-legitimasjon

Huntress beskriver en uopprettet sårbarhet i Windows sin URI-behandler for søk, som kan misbrukes til å lekke NTLM-hasher til tjenere kontrollert av angriperen, med minimal handling fra brukeren. Ved å bruke search-ms-protokollen kan angripere få brukere til å åpne ondsinnede søkeresultater som utløser utgående autentiseringsforespørsler, og dermed eksponere legitimasjon som kan brukes til videresendingsangrep eller knekking utenfor systemet. Forskerne påpeker at sårbarheten fortsatt er uopprettet, og at den er nok et eksempel på hvordan eldre NTLM-autentisering skaper risiko for tyveri av legitimasjon i Windows-miljøer.

Hva det betyr for virksomheten

Uten en rettelse å installere er dette et tilfelle der virksomheten må håndtere risikoen med konfigurasjon og overvåking i stedet. NTLM lever videre i mange norske miljøer fordi eldre applikasjoner krever det, og hver slik avhengighet er samtidig en åpen dør for videresendingsangrep. Det som lekker er ikke en fil, men identiteten til brukeren, og den kan brukes videre uten at noen merker det.

Berigo anbefaler

  • Blokker utgående SMB-trafikk mot internett i brannmuren, slik at autentiseringsforsøk utenfra ikke når frem.
  • Kartlegg hvor NTLM fortsatt er i bruk, og planlegg overgang til Kerberos eller moderne autentisering.
  • Slå på signering og beskyttelse mot videresending der det er støttet i miljøet.
  • Overvåk uvanlige autentiseringsforsøk og pålogginger fra kontoer utenfor sitt normale mønster.

Kilde

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt