文章总结: 本文详细分析了NTLM协议在2025年仍被广泛利用的安全问题,尽管该协议已有20多年历史且微软计划淘汰它。文章介绍了NTLM的工作原理和存在的安全漏洞,重点分析了2025年发现的几个关键CVE漏洞及其被攻击者利用的实际案例,包括CVE-2024-43451、CVE-2025-24054和CVE-2025-33073。文章提供了防护措施和建议,包括禁用或限制NTLM协议使用、实施消息签名机制、启用认证扩展保护以及监控NTLM流量等。最后强调组织需要加快淘汰NTLM进程并采用更安全的身份验证机制。
综合评分: 85
文章分类: 漏洞分析,网络安全,威胁情报,应急响应,安全建设
旧技术现新漏洞:NTLM滥用现象持续,2025年仍遭利用
原创
卡巴斯基
卡巴斯基威胁情报
2025年12月9日 13:00
北京
宛如21世纪初重现
翻盖手机风靡一时,Windows XP在个人电脑上首次亮相,苹果推出iPod,通过种子文件的点对点文件共享开始兴起,MSN Messenger在网络聊天中占据主导地位。这就是2001年的科技景象,同年,“死牛崇拜”(Cult of the Dead Cow)组织的Sir Dystic发布了SMBRelay——这是一个概念验证工具,将NTLM中继攻击从理论变为实践,展示了一种强大的新型身份验证中继利用手段。
自遥远的2001年起,NTLM身份验证协议的弱点便已暴露无遗。在随后的岁月里,新的漏洞和日益复杂的攻击方法不断涌现,持续影响着安全态势。微软迎难而上,推出了缓解措施,并逐步开发出NTLM的继任者——Kerberos协议。然而,二十多年后的今天,NTLM仍深深嵌入现代操作系统中,在企业网络、遗留应用及仍依赖其过时身份验证机制的内部基础设施中挥之不去。
尽管微软已宣布计划淘汰NTLM,但该协议依旧存在,为攻击者留下了可乘之机,他们持续利用其长期存在和新发现的漏洞。
在本文中,我们将深入探讨过去一年中发现的与NTLM相关的日益增多的漏洞,以及网络犯罪团伙如何在世界不同地区积极利用这些漏洞发动攻击。
NTLM身份验证的工作原理
NTLM(New Technology LAN Manager,新技术局域网管理器)是微软提供的一套安全协议套件,旨在为用户提供身份验证、完整性和保密性服务。
在身份验证方面,NTLM是一种基于质询-响应(挑战-应答)机制的协议,用于在Windows环境中对客户端和服务器进行身份验证。此类协议依赖于共享密钥(通常是客户端密码)来验证身份。NTLM集成到多种应用协议中,包括HTTP、MSSQL、SMB和SMTP等需要用户身份验证的场景。它通过客户端与服务器之间的三次握手来完成身份验证流程,在某些情况下,还会添加第四条消息以确保数据完整性。
完整的身份验证流程如下:
- 客户端发送一条NEGOTIATE_MESSAGE(协商消息),以表明其具备的能力。
- 服务器回复一条CHALLENGE_MESSAGE(质询消息),用于验证客户端身份。
- 客户端使用其密钥对质询进行加密,并回复一条AUTHENTICATE_MESSAGE(身份验证消息),其中包含加密后的质询、用户名、主机名和域名。
- 服务器使用客户端密码的哈希值验证加密后的质询,并确认其身份。随后,客户端通过身份验证,与服务器建立有效会话。根据应用层协议的不同,服务器可能会发送身份验证确认(或失败)消息。
重要的是,在此过程中,客户端的密钥绝不会在网络中传输。
NTLM已“死”——NTLM长存
尽管NTLM作为一款存在诸多明确记录弱点的旧协议,仍在Windows系统中使用,因而不断被现代威胁活动所利用。微软已宣布计划全面淘汰NTLM身份验证,其弃用进程预计将从Windows 11 24H2版本和Windows Server 2025(1、2、3)开始,届时NTLMv1将被彻底移除,且在特定场景下NTLMv2将默认禁用。尽管自2022年以来微软至少发布了三份重大公告,并提供了更多文档和迁移指南,但该协议仍因兼容性需求、遗留应用或混合基础设施中的配置错误而继续存在。
近期披露的信息显示,攻击者仍在不断发掘利用NTLM进行中继攻击和欺骗攻击的新方法,包括利用新发现的漏洞。此外,他们还引入了该协议固有的其他攻击途径,本文将进一步探讨这些问题,特别是针对NTLM身份验证尝试后通过WebDAV进行自动下载和恶意软件执行的情况。
基于NTLM身份验证的持续性威胁
NTLM存在广泛的威胁场景,因其固有的设计局限而衍生出多种攻击途径。这些攻击方式包括凭据转发、基于强制的攻击、哈希拦截以及各类中间人攻击技术,均利用了该协议缺乏通道绑定和双向认证等现代防护机制的弱点。在剖析当前利用攻击活动之前,有必要先回顾一下涉及的主要攻击技术。
哈希值泄露
哈希值泄露是指NTLM身份验证哈希值意外暴露的情况,通常由精心构造的文件、恶意网络路径或网络钓鱼技术引发。这是一种被动攻击手段,无需攻击者在目标系统上执行任何操作。利用该攻击途径的常见场景始于一次网络钓鱼尝试,其中包含(或链接至)一个旨在利用Windows原生特性的文件。这些特性会自动触发向攻击者控制的资源发起NTLM身份验证。泄露往往在用户极少的交互操作下即可发生,例如预览文件、点击远程链接或访问共享网络资源。一旦攻击者获取了这些哈希值,便可在凭据转发攻击中重复利用它们。
强制认证攻击
在基于强制认证的攻击中,攻击者会主动迫使目标系统向其控制的服务进行身份验证。此类攻击无需用户交互即可实施。例如,攻击者常利用PetitPotam或PrinterBug等工具,通过MS-EFSRPC或MS-RPRN等协议触发身份验证尝试。一旦受害系统启动NTLM握手流程,攻击者便可截获身份验证哈希值,或将其转发至另一个目标系统,从而在后者上有效冒充受害者身份。后一种情况危害尤为严重,攻击者可借此立即访问文件共享、远程管理界面,甚至Active Directory证书服务,进而申请有效的身份验证证书。
凭据转发
凭据转发是指未经授权地重复使用先前截获的NTLM身份验证令牌(通常是哈希值),以在不同系统或服务上冒充用户身份。在仍启用NTLM身份验证的环境中,攻击者无需破解密码,便可利用先前通过哈希值泄露或强制认证攻击获取的凭据。这通常通过哈希传递(Pass-the-Hash,PtH)或令牌冒充技术实现。在仍使用NTLM的网络中,尤其是与配置错误的单点登录(SSO)或域间信任关系结合使用时,凭据转发可能使攻击者跨多个系统获取广泛访问权限。
该技术常被用于促进横向移动和权限提升,尤其是在高权限凭据暴露的情况下。Mimikatz等工具可直接从内存中提取并注入NTLM哈希值,而Impacket套件中的wmiexec.py、PsExec.py和secretsdump.py等工具则可利用转发的哈希值执行远程操作或提取凭据。
中间人(Man-in-the-Middle,MitM)攻击
攻击者若位于客户端与服务器之间,便可拦截、中继或篡改身份验证流量,从而在会话协商过程中截获NTLM哈希值或注入恶意载荷。在缺乏数字签名或通道绑定令牌等防护措施的环境中,此类攻击不仅可行,且往往易于实施。
在中间人攻击中,NTLM中继攻击是最持久且影响最大的手段之一,其危害性已持续二十余年。该攻击最早由“死牛崇拜”(Cult of the Dead Cow)组织成员Sir Dystic于2001年通过SMBRelay工具演示,至今仍被积极用于现实场景中攻破Active Directory环境。常用工具包括Responder、Impacket套件中的NTLMRelayX以及Inveigh。若NTLM中继攻击发生在获取哈希值的同一台机器上,则称为NTLM反射攻击。
2025年NTLM利用现状
过去一年中,在仍默认启用NTLM的Windows环境中已发现多处安全漏洞。本节将重点梳理全年披露的最相关CVE漏洞,并分析实际攻击活动中观察到的关键攻击途径。
CVE-2024‑43451
CVE-2024-43451是微软Windows系统中的一个漏洞,该漏洞可在用户极少交互或无需交互的情况下导致NTLMv2密码哈希泄露,进而可能引发凭据泄露风险。
该漏洞源于MSHTML引擎的持续存在,这一遗留组件最初是为Internet Explorer开发的。尽管Internet Explorer已正式停止支持,但为保持向后兼容性,MSHTML仍嵌入在现代Windows系统中,尤其服务于仍依赖其渲染或链接处理功能的应用程序和界面。这种依赖性使得.url文件可通过精心构造的链接在无需打开的情况下静默触发NTLM身份验证流程。虽然直接打开恶意.url文件可稳定触发漏洞利用,但通过右键单击、删除、单击或仅将文件移动至其他文件夹等用户操作也可能激活该漏洞。
攻击者可利用此漏洞通过SMB协议向其控制的远程服务器发起NTLM身份验证(在UNC路径格式中指定URL),从而捕获用户哈希。获取NTLMv2哈希后,攻击者可通过哈希传递攻击(例如使用WMIExec或PSExec等工具)冒充合法用户获取网络访问权限,而无需知晓用户实际凭据。
当攻击者使用WebDAV服务器(一组对HTTP协议的扩展,支持对Web服务器上托管文件的协作操作)时,该漏洞会呈现特殊表现形式。此时,用户与恶意文件的极小交互(如单击或右键单击)即可触发自动连接服务器、下载并执行文件。攻击者利用此漏洞向目标系统投放恶意软件或其他载荷,还可能结合哈希泄露手段,例如在受害系统上安装恶意工具,并利用捕获的哈希通过该工具实施横向移动。
微软已在2024年11月的安全更新中修复此漏洞。在已打补丁的环境中,移动、删除、右键单击精心构造的.url文件等操作不会触发与恶意服务器的连接。不过,若用户主动打开漏洞利用文件,其仍可生效。
漏洞披露后,利用该漏洞的攻击数量呈指数级增长。截至今年7月,我们已检测到约600个具备漏洞利用特征的可疑.url文件,这些文件可能构成潜在威胁。
BlindEagle攻击行动通过CVE-2024-43451漏洞投放Remcos远程访问木马(RAT)
BlindEagle组织借CVE-2024-43451漏洞传播Remcos远程访问木马(RAT),针对拉美实体发起攻击
BlindEagle是一个针对拉美地区实体的高级持续性威胁(APT)攻击组织,以兼具间谍活动与金融攻击的多样化攻击行动而闻名。2024年11月下旬,该组织针对哥伦比亚实体发起新一轮攻击,利用Windows系统漏洞CVE-2024-43451传播Remcos远程访问木马。BlindEagle创新性地使用.url文件作为初始投放载体,通过伪装成哥伦比亚政府及司法机构的钓鱼邮件进行传播,以所谓法律问题为诱饵诱导受害者下载恶意文件。受害者一旦下载并与该文件交互,便会触发对攻击者控制的WebDAV服务器的请求,进而下载并执行经修改的Remcos远程访问木马。该版本木马包含专门窃取加密货币钱包凭据的模块。
攻击者通过在UNC路径中指定80端口实现恶意软件的自动执行,此举使连接可直接通过HTTP协议的WebDAV建立,从而绕过SMB连接。此类连接方式还会导致NTLM哈希泄露,但目前尚未观察到攻击者后续利用这些哈希值。
在此次攻击行动之后及整个2025年期间,该组织持续通过相同初始攻击向量(.url文件)发起多次攻击,并继续传播Remcos远程访问木马。
我们在BlindEagle组织的攻击行动中检测到60余个用作初始投放载体的.url文件,这些文件均通过伪装成哥伦比亚司法机关的邮件发送。所有文件均通过WebDAV与该组织控制的服务器通信,并启动攻击链——利用ShadowLadder或Smoke Loader加载器最终将Remcos远程访问木马加载至内存。
Head Mare组织滥用CVE-2024-43451漏洞对俄罗斯目标发起攻击
微软披露漏洞后,另一起检测到的攻击涉及激进黑客组织Head Mare。该组织以针对俄罗斯和白俄罗斯目标实施攻击而闻名。
在过往攻击行动中,Head Mare曾利用多种漏洞作为初始渗透手段,侵入受害者基础设施。此次,该组织转而利用CVE-2024-43451漏洞,通过钓鱼邮件分发名为”Договор на предоставление услуг №2024-34291″(中文译名:”服务协议编号2024-34291″)的ZIP压缩包,其中包含名为”Сопроводительное письмо.docx”(中文译名:”随附信函.docx”)的.url文件。
该.url文件会连接至该组织控制的远程SMB服务器,其域名如下:
该域名解析至IP地址45.87.246.40,该IP归属ASN 212165,与我们团队此前披露的攻击行动中该组织使用的网络资源一致。
根据我们的远程监测数据,该ZIP文件已向百余名用户传播,其中50%来自制造业,35%来自教育科研领域,5%来自政府机构,其余涉及其他行业。部分目标用户与.url文件产生了交互行为。
为实现渗透目标企业的目的,Head Mare组织使用了多款公开工具(包括开源软件)进行横向移动和权限提升,并转发泄露的哈希值。此前攻击中检测到的工具包括Mimikatz、Secretsdump、WMIExec和SMBExec,其中后三款均属于Impacket工具套件。
在此次攻击行动中,我们监测到攻击者试图利用WinRAR的CVE-2023-38831漏洞(该漏洞曾被用于我们此前披露的初始渗透攻击),另有两起攻击尝试使用与Impacket和SMBMap相关的工具。
除窃取NTLM哈希外,此次攻击还传播了该组织武器库中的PhantomCore恶意软件。
CVE-2025-24054/CVE-2025-24071
CVE-2025-24071与CVE-2025-24054最初被登记为两个独立漏洞,后统一归入第二个CVE编号。该漏洞为NTLM哈希泄露漏洞,影响包括Windows 11及Windows Server在内的多个Windows版本。攻击者主要通过精心构造的特殊文件(如.library-ms文件)触发系统向受控服务器发起NTLM身份验证请求,进而实现漏洞利用。
该漏洞利用方式与CVE-2024-43451类似,仅需极少量或无需用户交互(如文件预览操作),即可使攻击者捕获NTLMv2哈希值,从而在目标网络中获取未授权访问权限或提升特权。最常见的漏洞利用形式是通过ZIP/RAR压缩包中的.library-ms文件实施攻击,此类文件极易诱导用户打开或预览。在我们监测到的大多数攻击事件中,攻击者均采用ZIP压缩包作为传播载体。
利用CVE-2025-24054漏洞在俄罗斯传播木马程序
我们在俄罗斯发现一起恶意攻击行动,攻击者通过发送主题为“акт_выполненных_работ_апрель”(四月工作完成证明)的恶意ZIP压缩包实施传播。压缩包内的文件伪装成.xls电子表格,实则为.library-ms文件,可自动建立与攻击者控制服务器的连接。这些恶意文件均内嵌同一服务器IP地址:185.227.82.72。
当漏洞被触发时,文件会自动连接至该服务器,该服务器同时作为AveMaria木马(又称Warzone)的传播节点。AveMaria是一种远程访问木马(RAT),攻击者可通过其远程执行命令、窃取文件、记录键盘操作并维持长期驻留。
CVE-2025-33073
CVE-2025-33073是Windows SMB客户端访问控制中存在的一个高危NTLM反射漏洞。网络内已通过身份验证的攻击者可操纵SMB认证流程,特别是通过本地中继攻击,迫使受害者系统以SYSTEM权限向自身发起认证。这使攻击者能够提权至最高权限并执行任意代码。
该漏洞源于Windows在判断连接是本地还是远程时存在的缺陷。攻击者可通过构造与目标机器名称部分重叠的特定DNS主机名,诱使系统误认为认证请求源自同一主机。当这种情况发生时,Windows会切换至”本地认证”模式,绕过正常的NTLM质询-响应交换流程,直接将用户令牌注入主机安全子系统。若攻击者已诱使受害者连接至伪造主机名,则注入的令牌实质上就是机器自身的令牌,从而授予攻击者在主机上的特权访问权限。
这种异常行为产生的原因是:当NTLM协议认定客户端与服务器为同一实体时,会设置特殊标志和上下文ID。攻击者的操纵导致操作系统将外部请求视为内部请求,因此注入的令牌会被当作可信令牌处理。这种自我反射机制为攻击者在目标机器上以SYSTEM权限执行操作打开了大门。
乌兹别克斯坦出现利用CVE-2025-33073漏洞的可疑活动
我们监测到乌兹别克斯坦金融行业某目标机构正遭受针对该漏洞的攻击利用。
通过获取的相关网络流量数据包分析,我们在其中识别出多个与SMB协议NTLM认证流程相关的特征片段。数据包完整记录了认证协商过程,包含SMB协议版本信息、NTLMSSP消息、主机名及域名等关键字段。具体可疑指标包括:
• 主机名
“localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA”——攻击者构造的特殊主机名,用于诱导Windows系统将其认证请求识别为本地操作
• IPC$资源共享的异常调用——该共享目录常见于NTLM中继/反射攻击场景,攻击者可借此发起认证并复用已认证会话执行后续操作
攻击流程如下:
- 攻击者首先利用NTLM反射漏洞,通过伪造DNS记录迫使目标主机向自身发起认证,从而获取SYSTEM权限令牌
- 随后通过批处理文件执行whoami等基础命令,验证是否已获得足够权限
随后,攻击者通过在注册表以下路径创建可疑服务项实现持久化驻留:
在获取SYSTEM权限后,攻击者尝试通过多种方法转储LSASS(本地安全授权子系统服务)内存,具体手段如下:
1、利用rundll32.exe执行:
该命令会定位存储凭据的lsass.exe进程,提取其进程ID(PID),并调用comsvcs.dll的内部函数来转储LSASS内存并保存。这种技术常见于攻击后渗透阶段(例如使用Mimikatz或其他”就地取材”类工具)。
2、加载临时动态链接库(BDjnNmiX.dll):
该命令再次尝试转储LSASS内存,但此次使用的是自定义动态链接库(DLL)。
3、执行经过Base64编码的PowerShell脚本:
该脚本通过反射机制调用MiniDumpWriteDump函数,利用Out-Minidump功能将目标进程(含全部内存内容)转储至磁盘,其效果与直接运行procdump.exe工具类似。
数分钟后,攻击者尝试通过写入另一台主机的管理共享(C$等)实施横向渗透,但该操作未能成功。后续未监测到其他攻击活动迹象。
防护措施与建议
禁用/限制NTLM协议使用
只要NTLM协议仍处于启用状态,攻击者就可能利用这种传统认证方式中的漏洞实施攻击。彻底禁用NTLM协议,或至少将其使用范围严格限定在特定关键系统内,可大幅缩减攻击面。此项调整应配合严格的审计机制,全面排查仍依赖NTLM协议的系统和应用,确保安全迁移过程平稳有序。
实施消息签名机制
NTLM作为SMB、LDAP和HTTP等应用协议之上的认证层,许多此类协议均支持添加通信签名功能。防范NTLM中继攻击最有效的手段之一是启用SMB和LDAP签名验证。这些安全特性可确保客户端与服务器间的所有消息均经过数字签名,从而阻止攻击者篡改或中继认证流量。若未启用签名机制,攻击者可能截获NTLM凭证并重复使用,以此非法访问网络资源。
启用认证扩展保护(EPA)
认证扩展保护机制将NTLM认证与底层TLS/SSL会话绑定,确保被截获的凭证无法在未经授权的场景中被重复使用。该增强验证功能可应用于Web服务器和LDAP等服务,大幅增加NTLM中继攻击的实施难度。
监控与审计NTLM流量及认证日志
定期审查NTLM认证日志有助于识别异常模式,例如异常来源IP地址或大量认证失败记录,这些可能预示着潜在攻击行为。通过部署安全信息与事件管理(SIEM)工具及网络监控系统追踪可疑NTLM流量,可提升威胁早期发现能力并加速响应处置。
结 论
截至2025年,NTLM协议仍深度嵌入Windows环境,持续为网络犯罪分子提供利用其长期存在的漏洞的机会。尽管微软已宣布逐步淘汰该协议的计划,但其在遗留系统和企业网络中的广泛存在使其仍具现实意义且易受攻击。威胁行为者正积极利用新披露的漏洞完善凭证中继攻击、提升权限并在网络内部横向移动,这凸显出NTLM仍是重大安全隐患。
2025年全年频发的NTLM相关安全事件表明,依赖过时认证机制的风险正持续攀升。为降低此类威胁,各组织必须加快淘汰进程、强制实施定期补丁更新,并采用更健全的身份保护框架。否则,NTLM将继续成为攻击者屡试不爽的便捷入口。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:卡巴斯基威胁情报 卡巴斯基《旧技术现新漏洞:NTLM滥用现象持续,2025年仍遭利用》