NTLM Reflection Bypass Zəifliyi və PoC Eksploytu
Windows Server 2025 sistemlərində SYSTEM səviyyəli girişə imkan verən yeni NTLM Reflection Bypass zəifliyi üçün işlək bir PoC (Proof-of-Concept) exploit yayımlanıb. Bu inkişaf, Microsoft-un autentifikasiya gücləndirmələrinin davamlılığı ilə bağlı yeni narahatlıqlar doğurur və şirkətin əsaslı təhlükəsizlik zəifliklərini tam aradan qaldırmadığını bir daha sübut edir.
CVE-2026-24294 kimi izlənilən bu zəiflik, yüksək profilli CVE-2025-33073 NTLM reflection məsələsi yamalandıqdan sonra belə, Windows autentifikasiyasındakı əsas dizayn qüsurlarının tam həll olunmadığını göstərir. 2025-ci ildə, CVE-2025-33073 NTLM reflection-ı güclü bir hücum vektoru kimi yenidən ortaya çıxarmışdı. Bu, hücum edənin Windows hostunu öz nəzarətindəki bir xidmətə autentifikasiya etməyə məcbur etməsinə və sonra həmin autentifikasiyanı eyni maşına yönləndirərək SYSTEM imtiyazları əldə etməsinə imkan verirdi.
Microsoft-un əvvəlki düzəlişi SMB client-ə yönəlmişdi, hədəf adında əlavə marshaled hədəf məlumatları olan əlaqələri bloklayırdı. Bu texnika uzaq autentifikasiyanı yerli kimi göstərmək üçün sui-istifadə edilmişdi. Lakin tədqiqatçılar bu müdaxilənin məhdud olduğunu xəbərdar etmişdilər: əgər nəzarət edilən serverdə yerli NTLM və ya Kerberos autentifikasiyası əldə etmək üçün başqa bir yol tapılarsa, reflection hücumları yenidən ortaya çıxa bilərdi.
Yeni NTLM Reflection Bypass Zəifliyi Necə İşləyir?
Tədqiqatçıların proqnozu indi reallaşıb. Yeni CVE-2026-24294 zəifliyi Windows 11 24H2 və Windows Server 2025-də təqdim edilən bir xüsusiyyətdən sui-istifadə edir ki, bu da ənənəvi 445-ci port əvəzinə istənilən TCP portları üzərindən SMB əlaqələrinə imkan verir. Bu xüsusiyyət SMB tətbiqləri üçün daha çox çeviklik təmin etmək məqsədi daşıyırdı. Lakin praktikada bu, SMB imzalamasının tətbiq edilmədiyi serverlərdə yerli NTLM reflection üçün yeni bir yol açdı.
Hücum iki əsas mərhələdə işləyir. Birincisi, hücum edən qeyri-standart bir portda, məsələn 12345-də dinləyən yerli bir SMB serverini işə salır və “net use \127.0.0.1share /tcpport:12345” kimi bir əmr istifadə edərək bir share-i mount edir. Bu, Windows SMB client-i zərərli yerli serverə TCP bağlantısı qurmağa və saxlamağa məcbur edir. SMB multiplexing-i dəstəklədiyi üçün, bir çox autentifikasiyalı sessiyalar eyni TCP bağlantısını yenidən istifadə edə bilər və Windows yeni bir bağlantı yaratmaq əvəzinə mövcud bağlantını yenidən istifadə etməyə üstünlük verir.
İkinci mərhələdə, hücum edən NT AUTHORITY\SYSTEM olaraq işləyən LSASS kimi imtiyazlı bir xidməti, məsələn, dəyişdirilmiş PetitPotam-tərzi coercion primitive istifadə edərək eyni share yoluna daxil olmağa məcbur edir. SMB client daha sonra artıq qurulmuş bağlantı üzərindən hücum edənin yerli SMB serverinə autentifikasiya edir və hədəfin faktiki olaraq eyni maşına aid olduğu üçün yerli NTLM autentifikasiyası həyata keçirilir. Hücum edən bu imtiyazlı NTLM autentifikasiyasını tutur və Impacket-in ntlmrelayx kimi relay aləti istifadə edərək hostdakı əsl SMB xidmətinə geri yönləndirir, nəticədə SYSTEM-autentifikasiyalı bir SMB sessiyası və tam yerli kompromitasiya əldə edilir.
Synacktiv tədqiqatçıları Impacket-in smbserver.py və ntlmrelayx, dəyişdirilmiş yerli PetitPotam binary-si və Windows net.exe istifadə edərək etibarlı bir PoC hazırlayıblar. Exploit Windows Server 2025-də defolt olaraq işləyir. Lakin, SMB imzalamasının tətbiq edildiyi və relay hücumlarının protokol bütövlüyü səviyyəsində bloklandığı Windows 11 24H2-də uğursuz olur.
Microsoft-un Yaması və Müdafiə Tövsiyələri
Microsoft bu məsələyə CVE-2026-24294 təyin edib və Mart 2026 Patch Tuesday yeniləməsində düzəliş yayımlayaraq bu xüsusi reflection yolunu bağlayıb. Yeni PoC göstərir ki, sadəcə bir NTLM reflection texnikasını bloklamaq kifayət deyil; NTLM geniş istifadə olunduğu və SMB imzalaması isteğe bağlı qaldığı müddətcə, hücum edənlər imtiyazlı autentifikasiyaları zorlamaq və yönləndirmək üçün yeni yollar kəşf etməyə davam edəcəklər.
Müdafiəçilər üçün vaxtında yamalama, ciddi SMB imzalaması, NTLM istifadəsinin azaldılması və qeyri-standart portlarda qeyri-adi SMB trafikinin diqqətli şəkildə izlənməsi, Windows Server mühitlərində oxşar SYSTEM səviyyəli kompromitasiyanın qarşısını almaq üçün kritik əhəmiyyət kəsb edir.