NTLM Hash Hasadı (LLMNR/NBT-NS Zehirleme ve NTLMv1 Downgrade) Müdahalesi
LLMNR/NBT-NS zehirleme veya NTLMv1 downgrade yoluyla toplanan NetNTLM hash'lerini tespit edip maruz hesapları döndürerek ve broadcast yüzeyini kapatarak hash hasadı saldırısına müdahale eder.
Prepare
5 adım- NTLM denetim politikalarını etkinleştir
"Audit NTLM authentication in this domain" (EID 8004) ve "Audit NTLM authentication in this domain: Audit all" politikalarını etkinleştir; ortama özgü NTLM kullanım baseline'ını dışa aktar
- Meşru NTLM bağımlılık envanterini tut
yedekleme ajanları, yazıcılar, eski uygulamalar ve çok kullanıcılı sunucular için beklenen kaynak-hesap çiftlerini belgele — tespit kuralı FP ayarı bu envantere dayanır
- LLMNR/NBT-NS tuzak sensörü konuşlandır
Respounder veya ResponderGuard ile izlenen bir alt ağda sahte ad çözümleme sinyali kur; hash hasadını ağ zehirleme yoluyla tespit eder
- Sysmon EID 13 (registry set) konfigürasyonu doğrula
`HKLM\System\CurrentControlSet\Control\Lsa\LmCompatibilityLevel`, `NtlmMinClientSec`, `RestrictSendingNTLMTraffic` anahtarlarını izler; NTLMv1 downgrade tespiti için zorunlu
- Eskalasyon zincirini hazır tut
SOC L1 → L2/IR lead → AD admini → CISO; aktiflik kararı (aktif relay var mı?) L1 tek başına vermez, L2/IR onayı zorunlu