TGViewer
AP Security AP Security @ap_security · 3.98K subscribers
Post #803 1.88K
#soc

Свежие индикаторы компрометации: NTLM Relay Attack

Текущая реализация атаки Shadow credentials во фреймворке Impacket, используемая, в частности, скриптом ntlmrelayx.py, содержит множество ошибок, оставляющих уникальные подписи на структурах данных NGC, записываемых злоумышленниками в LDAP-атрибут msDS-KeyCredentialLink. С помощью эвристики можно выявить большинство вредоносных ключей NGC, независимо от того, с помощью какого хакерского инструмента они были сгенерированы.
DSInternals Indicator of Compromise: NTLM Relay Attack with Shadow Credentials Updated in January 2026 to reflect changes in the behavior of domain controllers regarding the CUSTOMKEYINFO_FLAGS_MFA_NOT_USED flag. TL;DR The current implementation of the shadow credentials attack in the Impacket framework, most notably used by the ntlmrelayx.py…
  • 🆒 9
  • 👏 2
  • 👌 1
  • 👀 1
More from @ap_security
  1. Sep 25, 2026#pentest VSEC-REVoid 🧩 VSEC-REVoid — это обфускатор C/C++ с открытым подходом «виртуализа…
  2. Sep 23, 2026#infosec Поиск готовой домашки может закончиться кражей аккаунта и денег родителей 🫸 Жела…
  3. Sep 23, 2026#pentest go-responder 📎 go-responder — это утилита для перехвата NTLM-хешей в локальной с…
  4. Sep 21, 2026#infosec Сентябрьское обновление Windows сломало работу принтеров… опять 💻 Сентябрьское о…
  5. Sep 21, 2026#defensive PingCastle 🎯 Active Directory — это основной, «родной» режим работы утилиты. H…
  6. Sep 14, 2026#news Железо снова дорожает: Nvidia почти монополизировала видеокарты, Intel готовит новое…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →