{"id":1535515,"date":"2025-01-16T23:16:48","date_gmt":"2025-01-16T23:16:48","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-encuentran-un-exploit-que-permite-ntlmv1-a-pesar-de-las-restricciones-de-active-directory\/"},"modified":"2025-01-16T23:16:53","modified_gmt":"2025-01-16T23:16:53","slug":"los-investigadores-encuentran-un-exploit-que-permite-ntlmv1-a-pesar-de-las-restricciones-de-active-directory","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-encuentran-un-exploit-que-permite-ntlmv1-a-pesar-de-las-restricciones-de-active-directory\/","title":{"rendered":"Los investigadores encuentran un exploit que permite NTLMv1 a pesar de las restricciones de Active Directory"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">16 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Directorio Activo\/Vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Los-investigadores-encuentran-un-exploit-que-permite-NTLMv1-a-pesar.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han descubierto que la pol\u00edtica de grupo de Microsoft Active Directory dise\u00f1ada para deshabilitar NT LAN Manager (NTLM) v1 puede ignorarse trivialmente mediante una mala configuraci\u00f3n.<\/p>\n<p>&#8220;Una simple configuraci\u00f3n incorrecta en las aplicaciones locales puede anular la Pol\u00edtica de grupo, anulando efectivamente la Pol\u00edtica de grupo dise\u00f1ada para detener las autenticaciones NTLMv1&#8221;, dijo el investigador de Silverfort, Dor Segal. <a rel=\"noopener nofollow\" href=\"https:\/\/www.silverfort.com\/blog\/ntlmv1-bypass-in-active-directory-technical-deep-dive\/\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>NTLM es un mecanismo todav\u00eda ampliamente utilizado, especialmente en entornos Windows, para autenticar usuarios en una red. El protocolo heredado, aunque no se elimin\u00f3 debido a requisitos de compatibilidad con versiones anteriores, qued\u00f3 obsoleto a mediados de 2024.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>A finales del a\u00f1o pasado, Microsoft <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/whats-new\/deprecated-features\" target=\"_blank\">eliminado oficialmente<\/a> NTLMv1 a partir de Windows 11, versi\u00f3n 24H2 y Windows Server 2025. Si bien NTLMv2 introduce nuevas mitigaciones para dificultar la realizaci\u00f3n de ataques de retransmisi\u00f3n, la tecnolog\u00eda se ha visto asediada por varias debilidades de seguridad que han sido explotadas activamente por actores de amenazas para acceder a datos confidenciales.<\/p>\n<p>Al explotar estas fallas, la idea es obligar a la v\u00edctima a autenticarse en un punto final arbitrario, o transmitir la informaci\u00f3n de autenticaci\u00f3n a un objetivo susceptible y realizar acciones maliciosas en nombre de la v\u00edctima.<\/p>\n<p>&#8220;El <a rel=\"noopener nofollow\" href=\"https:\/\/techcommunity.microsoft.com\/blog\/coreinfrastructureandsecurityblog\/active-directory-hardening-series---part-1-%E2%80%93-disabling-ntlmv1\/3934787\" target=\"_blank\">Mecanismo de pol\u00edtica de grupo<\/a> &#8220;Es la soluci\u00f3n de Microsoft para deshabilitar NTLMv1 en la red&#8221;, explic\u00f3 Segal. &#8220;La clave de registro LMCompatibilityLevel impide que los controladores de dominio eval\u00faen los mensajes NTLMv1 y devuelve un error de contrase\u00f1a incorrecta (0xC000006A) al autenticarse con NTLMv1&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1737069407_530_Los-investigadores-encuentran-un-exploit-que-permite-NTLMv1-a-pesar.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1737069407_530_Los-investigadores-encuentran-un-exploit-que-permite-NTLMv1-a-pesar.png\" alt=\"\" border=\"0\" data-original-height=\"260\" data-original-width=\"728\"\/><\/a><\/div>\n<p>Sin embargo, la investigaci\u00f3n de Silverfort encontr\u00f3 que es posible eludir la Pol\u00edtica de grupo y a\u00fan usar la autenticaci\u00f3n NTLMv1 aprovechando una configuraci\u00f3n en el Protocolo remoto de Netlogon (<a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/openspecs\/windows_protocols\/ms-nrpc\/ff8f970f-3e37-40f7-bd4b-af7336e4792f\" target=\"_blank\">MS-NRPC<\/a>).<\/p>\n<p>En concreto, aprovecha una <a rel=\"noopener nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Struct_(C_programming_language)\" target=\"_blank\">estructura de datos<\/a> llamado <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/openspecs\/windows_protocols\/ms-nrpc\/81c44fa0-0a27-41b3-b607-de39cce7ea1d\" target=\"_blank\">NETLOGON_LOGON_IDENTITY_INFO<\/a>que contiene un campo llamado ParameterControl que, a su vez, tiene una configuraci\u00f3n para &#8220;Permitir autenticaci\u00f3n NTLMv1 (MS-NLMP) cuando solo se permite NTLMv2 (NTLM)&#8221;.<\/p>\n<p>&#8220;Esta investigaci\u00f3n muestra que las aplicaciones locales se pueden configurar para habilitar NTLMv1, negando el nivel m\u00e1s alto de autenticaci\u00f3n de LAN Manager de pol\u00edtica de grupo establecido en Active Directory&#8221;, dijo Segal.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Es decir, las organizaciones piensan que est\u00e1n haciendo lo correcto al establecer esta pol\u00edtica de grupo, pero la aplicaci\u00f3n mal configurada a\u00fan la ignora&#8221;.<\/p>\n<p>Para mitigar el riesgo que plantea NTLMv1, es esencial habilitar registros de auditor\u00eda para toda la autenticaci\u00f3n NTLM en el dominio y estar atento a las aplicaciones vulnerables que solicitan a los clientes que utilicen mensajes NTLMv1. Tambi\u00e9n es evidente que se recomienda a las organizaciones que mantengan sus sistemas actualizados.<\/p>\n<p>Los \u00faltimos hallazgos siguen una <a rel=\"nofollow noopener\" href=\"https:\/\/justhaifei1.blogspot.com\/2025\/01\/expmon-detected-zero-day-behavior-in.html\" target=\"_blank\">informe<\/a> del investigador de seguridad Haifei Li sobre un &#8220;comportamiento de d\u00eda cero&#8221; en artefactos PDF descubiertos en la naturaleza que podr\u00edan filtrarse <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2023\/abusing-microsoft-access-linked-table-feature-to-perform-ntlm-forced-authentication-attacks\/\" target=\"_blank\">informaci\u00f3n local net-NTLM<\/a> cuando se abren con Adobe Reader o Foxit PDF Reader bajo ciertas condiciones. Foxit Software solucion\u00f3 el problema con la versi\u00f3n 2024.4 para Windows.<\/p>\n<p>La divulgaci\u00f3n tambi\u00e9n se produce seg\u00fan el investigador de HN Security, Alessandro Iandoli. <a rel=\"noopener nofollow\" href=\"https:\/\/security.humanativaspa.it\/from-arbitrary-pointer-dereference-to-arbitrary-read-write-in-latest-windows-11\/\" target=\"_blank\">detallado<\/a> c\u00f3mo se podr\u00edan omitir varias funciones de seguridad en Windows 11 (anteriores a la versi\u00f3n 24H2) para lograr la ejecuci\u00f3n de c\u00f3digo arbitrario a nivel del kernel.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/researchers-find-exploit-allowing.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80216 de enero de 2025\ue804Ravie LakshmananDirectorio Activo\/Vulnerabilidad Los investigadores de ciberseguridad han descubierto que la pol\u00edtica de grupo<\/p>\n","protected":false},"author":1,"featured_media":1535516,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[35144,4657,4656,4661,4664,70500,5252,23323,12583,246,201033,36,4654,201031,4659,4653,4655,272715,779,3109,506,246983,255454,246984,201032,246982,4660],"class_list":["post-1535515","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-active","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-directory","tag-encuentran","tag-exploit","tag-investigadores","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ntlmv1","tag-permite","tag-pesar","tag-restricciones","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1535515","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1535515"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1535515\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1535516"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1535515"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1535515"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1535515"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}