
Определяет статус NTLM-аутентификации, проверяя значение реестра LmCompatibilityLevel для оценки подверженности CVE-2024-43451 и смягчения атак с ретрансляцией учетных данных.
CVE-2024-43451 — это уязвимость в системах, допускающих аутентификацию NTLM, устаревшего протокола, который может быть использован для атак с перехватом учётных данных или атак методом полного перебора. Эта уязвимость возникает при включённом NTLM, что делает системы подверженными несанкционированному доступу, потенциально раскрывая NTLMv2-хэш пользователя злоумышленнику при минимальном взаимодействии.
Этот скрипт обнаружения работает следующим образом:
Проверка пути в реестре: Считывает значение LmCompatibilityLevel из пути реестра HKLM:\SYSTEM\CurrentControlSet\Control\Lsa.
Оценка конфигурации:
Если LmCompatibilityLevel меньше 5, аутентификация NTLM включена, и система уязвима.
Если LmCompatibilityLevel равен 5 или выше, аутентификация NTLM отключена, и система защищена.
Отчёт о состоянии: Выводит, включена ли аутентификация NTLM или отключена, на основе значения реестра.
Определяя, включена ли аутентификация NTLM, этот скрипт позволяет быстро оценить подверженность вашей системы риску в связи с CVE-2024-43451.
Благодарности VSociety