导航

准备ntlm relay前,如何判断目标环境里启用了 epa ?

#1
晚上学习了 ntlm relay的几条利用链,

后边伙伴交流发现,有epa就无法使用, 我居然不知道epa 大致了解了一下:

EPA = Extended Protection for Authentication,增强的身份认证保护
攻击者从协议 A 检索 NTLM 消息,然后使用协议 B 将其发送回去。这就是我们已经提到的跨协议中继。EPA 就是一种保护措施来应对这种攻击。它在原有的身份认证数据中加入一些其他的额外信息,这些额外信息使 Server 端免受 Relay 攻击。

好奇求问,

epa拦截了这些relay的路子,所以我想是不是需要先判断环境是否存在epa,再进行下一步操作或者调整域内操作的风险? 还是说 epa并不是那么完全无敌的,是不是存在一些可能,他不完全开启使用?

问题又回来了, 怎么判断目标机器是不是启用了epa ??

2023-02-17
#2
https://www.thehacker.recipes/ad/movement/ntlm/relay,这有张图总结了中继时EPA的各种情况