TGViewer
Fsecurity | HH Fsecurity | HH @hellohackingteam · 2.06K subscribers
Post #7625 150

Forwarded from purple shift

В Windows 11 версии 24H2 и Windows Server 2025 добавлены новая политика и события аудита NTLM. Расширенный аудит поддерживает улучшенный мониторинг безопасности и идентификацию устаревших зависимостей проверки подлинности NTLM.

Ранее в новых ОС Windows при установке с нуля стали по умолчанию включать различные методы защиты от релей-атак, такие как EPA, SMB signing и LDAP-channel binding. Тем не менее, при апгрейде со старых версий ОС настройки будут оставаться прежние, и атаки будут работать.

Поэтому обращаем внимание на новые события:

— 4020 (Informational)
— 4021 (Warning) "This machine attempted to authenticate to a remote resource via NTLM”
— 4022 (Informational)
— 4023 (Warning) “A remote client is using NTLM to authenticate to this workstation”

Эти события можно использовать для детектирования coercing-атак либо для анализа  нетипичных  настроек NTLM-аутентификации.

На скриншоте выше — как раз пример coercing-атаки: цепочка событий 4023 и 4021 с одного IP-адреса атакующего.
More from @hellohackingteam
  1. Oct 10, 2026🔗 Ссылка: https://opennet.me/66424/
  2. Oct 9, 2026🔑 SrHollow - дамп LSA secrets без касания к LSASS Очередной дампер секретов Windows, но с…
  3. Oct 9, 2026Глобальная панель разведки в реальном времени, которая агрегирует отслеживание полетов в р…
  4. Oct 9, 2026Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈
  5. Oct 9, 2026Собрал GitLab видео PoC's 🔍 При ресерче различных CVE под GitLab появилась необходимость…
  6. Oct 9, 2026🔗 Ссылка: https://github.com/Casualtek/Ransomchats
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →