Pesquisadores Encontram Exploração Permitindo NTLMv1 Apesar das Restrições do Active Directory

Pesquisadores de segurança cibernética descobriram que a Política de Grupo do Microsoft Active Directory projetada para desativar o NT LAN Manager (NTLM) v1 pode ser trivialmente ignorada por uma configuração incorreta.
“Uma simples configuração incorreta em aplicativos locais pode substituir a Política de Grupo, negando efetivamente a Política de Grupo projetada para interromper as autenticações NTLMv1”, disse Dor Segal, pesquisador da Silverfort disse em um relatório compartilhado com o The Hacker News.
O NTLM é um mecanismo ainda amplamente utilizado, particularmente em ambientes Windows, para autenticar usuários em uma rede. O protocolo legado, embora não removido devido a requisitos de compatibilidade com versões anteriores, foi depreciado em meados de 2024.
No final do ano passado, a Microsoft oficialmente removido NTLMv1 a partir do Windows 11, versão 24H2 e Windows Server 2025. Enquanto o NTLMv2 introduz novas mitigações para dificultar a execução de ataques de retransmissão, a tecnologia foi sitiada por várias fraquezas de segurança que foram ativamente explorado por agentes de ameaças para acessar dados confidenciais.
Ao explorar essas falhas, a ideia é coagir a vítima a se autenticar em um endpoint arbitrário ou retransmitir as informações de autenticação contra um alvo suscetível e executar ações maliciosas em nome da vítima.
“O Mecanismo de política de grupo é a solução da Microsoft para desativar o NTLMv1 em toda a rede”, explicou Segal. “A chave de registro LMCompatibilityLevel impede que os Controladores de Domínio avaliem mensagens NTLMv1 e retorna um erro de senha errado (0xC000006A) ao autenticar com NTLMv1.”

No entanto, a investigação de Silverfort descobriu que é possível contornar a Política de Grupo e ainda usar a autenticação NTLMv1 aproveitando uma configuração no Netlogon Remote Protocol (MS-NRPC).
Especificamente, ele aproveita a estrutura de dados chamado NETLOGON_LOGON_IDENTIDADE_INFO, que contém um campo chamado ParameterControl que, por sua vez, tem uma configuração para “Permitir autenticação NTLMv1 (MS-NLMP) quando apenas NTLMv2 (NTLM) é permitido.”
“Esta pesquisa mostra que os aplicativos locais podem ser configurados para habilitar o NTLMv1, negando o Nível Mais Alto do conjunto de níveis de autenticação do Gerenciador de LAN de Diretiva de Grupo no Active Directory”, disse Segal.
“Significando, as organizações acham que estão fazendo a coisa certa ao definir essa política de grupo, mas ainda está sendo ignorada pelo aplicativo mal configurado.”
Para mitigar o risco representado pelo NTLMv1, é essencial habilitar logs de auditoria para toda a autenticação NTLM no domínio e ficar de olho em aplicativos vulneráveis que solicitam que os clientes usem mensagens NTLMv1. Também é evidente que as organizações são recomendadas para manter seus sistemas atualizados.
A divulgação vem como pesquisador da HN Security, Alessandro Iandoli detalhado como vários recursos de segurança no Windows 11 (antes da versão 24H2) poderiam ser ignorados para alcançar a execução arbitrária de código no nível do kernel.
Fonte: https://thehackernews.com/