CAFE

보안2off

MICROSOFT_AUTHENTICATION_PACKAGE_V1_0 해킹?

작성자동우|작성시간22.07.29|조회수727 목록 댓글 0

컴퓨터에서 계정의 자격 증명에 대한 유효성 검사를 시도했습니다.

Microsoft Windows security Credential Validation

4776

 

이게실패로 뜨면 의심 해봐야 하는 것 같다

그리고 이게 뜨면.. 가정용 컴이라면 의심 해봐야 한다. 가정용은 서버가 아니무로.

 

https://community.spiceworks.com/topic/1592362-audit-failure-microsoft-windows-security-event-id-4776-followed-by-4625

https://kr.sentinelone.com/blog/windows-security-essentials-preventing-4-common-methods-of-credentials-exfiltration/   

Network security: Allow Local System to use computer identity for NTLM

 

echo NTLM ID 허용안함 비활성 하라고 한다.

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa" /v "UseMachineId" /t REG_DWORD /d 1 /f 

1로 하라는 말 같다. 허용으로 해야 된다는 말 같은대 모르겠다 

https://learn.microsoft.com/en-us/azure/governance/policy/samples/guest-configuration-baseline-windows

 

echo 삼바 제안 https://docs.microsoft.com/ko-kr/windows/security/threat-protection/security-policy-settings/network-access-restrict-clients-allowed-to-make-remote-sam-calls  https://www.stigviewer.com/stig/windows_10/2018-04-06/finding/V-71769

 

REM " O:BAG:BAD:(A;;RC;;;BA) 이것을 허용 하는 것을 의미 하고 1로 해야 차단을 한다"

REM reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa" /v "

RestrictRemoteSam
" /t REG_SZ /d "O:BAG:BAD:(A;;RC;;;BA)" /f 

 

SAM 호출에 대한 차단
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Lsa" /v RestrictRemoteSAM /t REG_DWORD /d 1 /f

 

 

 

echo 인증 안된 세션 차단 https://www.stigviewer.com/stig/windows_7/2014-04-02/finding/V-21951 허용 하면 해킹 당할수 있음

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0" /v "allownullsessionfallback" /t REG_DWORD /d 0 /f 

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0" /v "AuditReceivingNTLMTraffic" /t REG_DWORD /d 2 /f 

 

echo IIS 인증 관련 해재 사용안함으로

REG DELETE "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0" /F /V "Auth132"

 

echo 네트워크 보안: NTLM 제한: 이 도메인에서 NTLM 인증 감사 https://p0w3rsh3ll.wordpress.com/2017/11/13/how-to-audit-ntlm/  모두 사용

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters" /v "AuditNTLMInDomain" /t REG_DWORD /d 7 /f 

 

 

 

다음검색
현재 게시글 추가 기능 열기

댓글

댓글 리스트
맨위로

카페 검색

카페 검색어 입력폼