컴퓨터에서 계정의 자격 증명에 대한 유효성 검사를 시도했습니다.
Microsoft Windows security Credential Validation
4776
이게실패로 뜨면 의심 해봐야 하는 것 같다
그리고 이게 뜨면.. 가정용 컴이라면 의심 해봐야 한다. 가정용은 서버가 아니무로.
Network security: Allow Local System to use computer identity for NTLM
echo NTLM ID 허용안함 비활성 하라고 한다.
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa" /v "UseMachineId" /t REG_DWORD /d 1 /f
1로 하라는 말 같다. 허용으로 해야 된다는 말 같은대 모르겠다
echo 삼바 제안 https://docs.microsoft.com/ko-kr/windows/security/threat-protection/security-policy-settings/network-access-restrict-clients-allowed-to-make-remote-sam-calls https://www.stigviewer.com/stig/windows_10/2018-04-06/finding/V-71769
REM " O:BAG:BAD:(A;;RC;;;BA) 이것을 허용 하는 것을 의미 하고 1로 해야 차단을 한다"
REM reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa" /v "
RestrictRemoteSam
" /t REG_SZ /d "O:BAG:BAD:(A;;RC;;;BA)" /f
SAM 호출에 대한 차단
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Lsa" /v RestrictRemoteSAM /t REG_DWORD /d 1 /f
echo 인증 안된 세션 차단 https://www.stigviewer.com/stig/windows_7/2014-04-02/finding/V-21951 허용 하면 해킹 당할수 있음
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0" /v "allownullsessionfallback" /t REG_DWORD /d 0 /f
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0" /v "AuditReceivingNTLMTraffic" /t REG_DWORD /d 2 /f
echo IIS 인증 관련 해재 사용안함으로
REG DELETE "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0" /F /V "Auth132"
echo 네트워크 보안: NTLM 제한: 이 도메인에서 NTLM 인증 감사 https://p0w3rsh3ll.wordpress.com/2017/11/13/how-to-audit-ntlm/ 모두 사용
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters" /v "AuditNTLMInDomain" /t REG_DWORD /d 7 /f