Специалисты по кибербезопасности из Google Threat Intelligence Group и Mandiant опубликовали большой набор так называемых «rainbow tables» для протокола аутентификации Net-NTLMv1. Это решение призвано продемонстрировать уязвимость устаревшего протокола и побудить организации быстрее отказаться от его использования.
Net-NTLMv1 был признан ненадёжным и устаревшим уже несколько десятилетий назад, однако до сих пор встречается в корпоративных сетях. Протокол позволяет злоумышленникам относительно легко восстанавливать пароли по перехваченным хэшам, особенно при наличии предвычисленных rainbow tables - баз данных, ускоряющих подбор хэшей и сведение времени атаки с недель или месяцев до нескольких часов на обычном оборудовании.
Публикация такого набора таблиц открывает доступ защитникам и исследователям к инструментам, которые ранее были доступны лишь через сторонние сервисы или требовали дорогостоящего «железа» для подбора ключей. Это должно помочь командам безопасности не просто теоретически оценивать риски, но и практично демонстрировать неэффективность Net-NTLMv1 и планировать его отключение.
Авторы публикации также описали шаги по отключению Net-NTLMv1 в средах Active Directory и призвали организации пересмотреть настройки аутентификации в пользу более современных и защищённых методов, таких как NTLMv2 или Kerberos, чтобы снизить риски атак с перехватом учётных данных и эскалацией привилегий.