NBT-NS ポイズニング
NBT-NS ポイズニング とは何ですか?
NBT-NS ポイズニングUDP/137 上のレガシーな NetBIOS Name Service 通信を悪用して名前応答を偽造し、NTLM 認証を収集する中間者攻撃。
NetBIOS Name Service (NBT-NS) は 30 年来の Windows 名前解決プロトコルで、LLMNR も失敗したときに UDP/137 でブロードキャストクエリを送出します。NBT-NS ポイズニングは LLMNR ポイズニングと同様、同じセグメントの任意のホストが自分の IP で応答し、被害者の SMB/HTTP クライアントを攻撃者インフラに誘導して NTLMv2 認証情報を奪います。NBT-NS のブロードキャストは 16 文字パディング名とクエリタイプバイトを使い、Responder が透過的に処理します。すべてのインターフェースで DHCP オプション 001 やインターフェース設定により NetBIOS over TCP/IP を無効化すれば、このフォールバックは完全に消えます。一部のレガシーアプリや古い Windows クライアントが依存しているため、防御側は無効化前に棚卸しと移行が必要です。
● 例
- 01
NetBIOS が有効な環境で、ドメイン管理者がサーバー名を打ち間違えた瞬間に NTLMv2 ハッシュを取得する。
- 02
NBT-NS 上で WPAD 名を偽装し、レガシーホストに悪意あるプロキシ設定を注入する。
● よくある質問
NBT-NS ポイズニング とは何ですか?
UDP/137 上のレガシーな NetBIOS Name Service 通信を悪用して名前応答を偽造し、NTLM 認証を収集する中間者攻撃。 サイバーセキュリティの 攻撃と脅威 カテゴリに属します。
NBT-NS ポイズニング とはどういう意味ですか?
UDP/137 上のレガシーな NetBIOS Name Service 通信を悪用して名前応答を偽造し、NTLM 認証を収集する中間者攻撃。
NBT-NS ポイズニング はどのように機能しますか?
NetBIOS Name Service (NBT-NS) は 30 年来の Windows 名前解決プロトコルで、LLMNR も失敗したときに UDP/137 でブロードキャストクエリを送出します。NBT-NS ポイズニングは LLMNR ポイズニングと同様、同じセグメントの任意のホストが自分の IP で応答し、被害者の SMB/HTTP クライアントを攻撃者インフラに誘導して NTLMv2 認証情報を奪います。NBT-NS のブロードキャストは 16 文字パディング名とクエリタイプバイトを使い、Responder が透過的に処理します。すべてのインターフェースで DHCP オプション 001 やインターフェース設定により NetBIOS over TCP/IP を無効化すれば、このフォールバックは完全に消えます。一部のレガシーアプリや古い Windows クライアントが依存しているため、防御側は無効化前に棚卸しと移行が必要です。
NBT-NS ポイズニング からどのように防御しますか?
NBT-NS ポイズニング に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
NBT-NS ポイズニング の別名は何ですか?
一般的な別名: NBNS ポイズニング, NetBIOS Name Service スプーフィング。
● 関連用語
- attacks№ 620
LLMNR ポイズニング
MITRE T1557.001 に該当する中間者攻撃手法。UDP/5355 上の Link-Local Multicast Name Resolution プロトコルを悪用し、被害者を攻撃者管理のホストに誘導する。
- attacks№ 924
Responder 攻撃
Laurent Gaffie 氏の Responder を用いて LLMNR・NBT-NS・mDNS をポイズニングし、不正な認証サーバーを立ち上げて、ローカルネットワーク上の NTLM 認証情報を収集・リレーする攻撃。
- attacks№ 746
NTLM リレー攻撃
MITRE T1557.001 に該当する中間者攻撃。被害者の NTLM 認証を別のサービスへ転送し、パスワードを知らないまま被害者になりすます。
- attacks№ 1057
SMB リレー攻撃
NTLM リレーの一種で、攻撃者が被害者の SMB 認証を別の SMB サーバーに転送し、被害者のままコード実行やファイルアクセスを得る攻撃。
- attacks№ 790
Pass-the-Hash
平文パスワードではなく盗み取った NTLM ハッシュを用いて Windows に認証する、資格情報再利用攻撃。