- Il client si sta autenticando ad un server utilizzando un indirizzo IP
- Il client si sta autenticando ad un server che appartiene ad una foresta Active Directory differente che ha un legacy trust NTLM invece di un trust inter-foresta
- Il client si sta autenticando ad un server che non appartiene ad un dominio
- Non esiste un dominio Active Directory (ovvero quando esiste un workgroup oppure una rete peer-to-peer)
Possono esser applicate le seguenti contromisure:
- aggiornare subito i server vulnerabili ai problemi evidenziati
- impostare che i pacchetti LDAP e SMB siano firmati digitalmente
- aumentare la protezione delle connessioni LDAP seguendo questa KB
Approfondimenti: New LDAP & RDP Relay Vulnerabilities in NTLM
Via: The Hacker News