LLMNR投毒注册机:内网渗透里的“隐形杀手”,你还在忽视它吗?
嘿,兄弟们!今天咱们来聊一个在内网渗透里特别“香”,但又经常被忽略的话题——LLMNR投毒注册机,说实话,我最近在做内网测试的时候,又一次被这个技术的杀伤力给惊到了,真的,不夸张地说,这玩意儿简直就是内网里的“隐形杀手”,一旦中招,你的NTLM哈希可能就乖乖跑到别人口袋里去了。

什么是LLMNR?先别急,咱们慢慢唠
LLMNR,全称是Link-Local Multicast Name Resolution,翻译过来叫“本地链路多播名称解析”,听着挺拗口是吧?其实说白了,它就是Windows系统里用来在局域网内解析主机名的一个协议,当你访问一个不存在的共享或者敲错一个主机名的时候,Windows就会很“热心”地发一个LLMNR查询包,问:“嘿,谁叫这个名字啊?”
问题来了——这个查询是多播的,谁都能听到,而且更坑的是,它默认是开启的,也就是说,内网里任何一台机器,只要有人访问了一个不存在的主机名,这个查询就会广播出去,这时候,如果攻击者在内网里部署了一个LLMNR投毒注册机,那好戏就开场了。
LLMNR投毒注册机到底是个啥?
LLMNR投毒注册机就是攻击者用来响应这些LLMNR查询的工具,它会伪装成目标主机,告诉受害者:“我就是你要找的那台机器!”然后受害者就会傻乎乎地把自己的NTLM哈希发过来做认证,一旦拿到哈希,攻击者就可以离线破解,或者直接用来做中继攻击,那可就爽歪歪了。
我常用的工具是Responder,这玩意儿简直就是LLMNR投毒注册机里的“战斗机”,一条命令下去,它就能监听LLMNR、NBT-NS、mDNS这些协议,然后自动投毒,真的,第一次用的时候我都惊了——原来内网里这么多机器在“裸奔”啊!
为什么说它是“隐形杀手”?
你可能会问:“这不就是个投毒嘛,有啥大不了的?”兄弟,你太天真了。LLMNR投毒注册机的可怕之处在于,它不需要任何漏洞,纯粹是利用了Windows的默认配置,而且它极其隐蔽,受害者根本感觉不到任何异常——他只是在访问一个共享文件夹,结果密码哈希就没了。
更狠的是,如果你配合NTLM中继攻击,可以直接把哈希中继到其他机器上,实现横向移动,我见过太多内网,域管平时就用普通账号登录工作站,结果被LLMNR投毒注册机一搞,域管的哈希直接被中继到域控上,整个域就沦陷了,你说吓人不吓人?
怎么防?别慌,有招!
能关就关,在组策略里把LLMNR禁用掉,路径是:计算机配置 → 管理模板 → 网络 → DNS客户端 → 关闭多播名称解析,这一招就能直接把LLMNR投毒注册机的路给堵死。
开启SMB签名,这样即使哈希被投毒拿到了,也没法轻易中继,还有就是,别用弱密码,真的,我求求你们了,域管密码设个“Admin@123”是几个意思?
监控,如果你在内网里看到大量的LLMNR查询响应,那八成是有人在搞事情,这时候赶紧上Responder的检测模式,或者用Wireshark抓包看看,别等到整个域被端了才后悔。
写在最后
说实话,LLMNR投毒注册机这个技术虽然老,但直到今天,在内网里依然好使,为啥?因为很多管理员根本不知道它的存在,或者知道了也懒得管,兄弟们,安全这事儿,真不是装个杀毒软件就完事了,内网里的每一个协议、每一个默认配置,都可能成为攻击者的突破口。
好了,今天就唠到这儿,如果你对LLMNR投毒注册机还有啥疑问,或者想聊聊Responder的骚操作,欢迎在评论区留言,咱们下期见,拜拜!