НТЛМ, что означает New Technology LAN Manager, представляет собой набор протоколов, используемых для аутентификации удаленных пользователей и обеспечения безопасности сеансов. Он часто использовался злоумышленниками при ретрансляционных атаках. В этих атаках задействованы уязвимые сетевые устройства, включая контроллеры домена, выполняющие аутентификацию на серверах, контролируемых злоумышленниками. С помощью этих атак злоумышленники могут повысить свои привилегии и получить полный контроль над доменом Windows. NTLM по-прежнему присутствует на серверах Windows, и злоумышленники могут использовать такие уязвимости, как ShadowCoerce, DFSCoerce, PetitPotam и RemotePotato0, которые предназначены для обхода защиты от атак через ретранслятор. Кроме того, NTLM допускает атаки с передачей хэш-кода, позволяя злоумышленникам аутентифицировать себя как скомпрометированного пользователя и получить доступ к конфиденциальным данным.
звук в windows 10 перестал работать
Чтобы снизить эти риски, Microsoft советует администраторам Windows либо отключить NTLM, либо настроить свои серверы для блокировки атак ретрансляции NTLM с помощью служб сертификации Active Directory.
В настоящее время Microsoft работает над двумя новыми функциями, связанными с Kerberos. Первая функция, IAKerb (начальная и сквозная аутентификация с использованием Kerberos), позволяет Windows передавать сообщения Kerberos между удаленными локальными компьютерами без необходимости использования дополнительных корпоративных служб, таких как DNS, netlogon или DCLocator. Вторая функция включает в себя локальный центр распространения ключей (KDC) для Kerberos, который расширяет поддержку Kerberos на локальные учетные записи.
подключение к точке доступа iphone
Кроме того, Microsoft планирует усовершенствовать средства управления NTLM, предоставив администраторам большую гибкость в мониторинге и ограничении использования NTLM в своих средах.
Все эти изменения будут включены по умолчанию и не потребуют настройки для большинства сценариев, поскольку заявилкомпанией. NTLM по-прежнему будет доступен в качестве запасного варианта для обеспечения совместимости с существующими системами.