新型Kerberos中继攻击利用DNS CNAME记录绕过防护措施,PoC已发布 | CN-SEC 中文网
嗯,用户让我帮忙总结一篇文章的内容,控制在100字以内,而且不需要特定的开头。我得先仔细看看文章内容。
文章讲的是新型Kerberos中继攻击,利用DNS CNAME记录绕过防护。攻击者通过DNS中间人诱导受害者请求恶意服务器的票据,影响多个Windows版本。微软部分修复但未完全解决。PoC工具已经发布了。
好的,我需要把这些关键点浓缩到100字以内。首先,说明攻击类型和利用的方法:Kerberos中继攻击,利用DNS CNAME记录绕过防护。然后,影响范围:多个Windows版本受影响。接着,微软的应对措施:部分修复但未根治。最后提到PoC工具已发布。
这样组合起来应该差不多了。确保语言简洁明了,不使用复杂的术语,让读者一目了然。
</think>
新型Kerberos中继攻击利用DNS CNAME记录绕过防护措施,扩大Active Directory凭据中继攻击面。攻击者通过DNS中间人诱导受害者向恶意服务器请求票据,影响多版本Windows系统。PoC工具已发布,微软部分修复但未根治问题。
2026-1-21 06:23:51
Author: cn-sec.com(查看原文)
阅读量:12
收藏
点赞
https://cn-sec.com/archives/4929739.html
复制链接
复制链接
新型Kerberos中继攻击利用DNSCNAME记录绕过防护,扩大Active Directory 凭据中继攻击面。攻击者通过DNS中间人诱导受害者向恶意服务器请求票据,影响多版本Windows系统。PoC工具已发布,微软部分修复但未根治问题。
Windows Kerberos认证中存在一个关键漏洞,该漏洞显著扩大了Active Directory 环境中凭据中继攻击的攻击面。攻击者通过滥用Windows客户端在Kerberos服务票据请求期间处理DNS CNAME响应的方式,可以诱使系统为攻击者控制的服务器请求票据,从而绕过传统防护措施。
攻击向量分析
该漏洞的核心在于一个基本行为:当Windows客户端收到DNS CNAME记录时,它会遵循别名。客户端使用CNAME主机名作为服务主体名称(SPN)来构造票据授予服务(TGS)请求。能够拦截DNS流量的攻击者可以利用这一点,迫使受害者向攻击者选择的目标请求服务票据。
这种技术需要攻击者通过ARP欺骗、DHCPv6欺骗(MITM6)或类似方法建立DNS中间人攻击能力。
受害者被重定向到攻击者的服务器,服务器返回401强制Kerberos认证(来源:Cymulate)
当受害者尝试访问合法域资产时,恶意DNS服务器会返回一个指向攻击者控制主机名的CNAME记录,以及一个解析为攻击者IP地址的A记录。这导致受害者使用为攻击者目标服务准备的票据向攻击者基础设施进行认证。
攻击能力与影响
测试证实,该漏洞在Windows 10、Windows 11、Windows Server 2022和Windows Server 2025的默认配置下均可成功利用。当未强制执行签名或通道绑定令牌(CBT)时,攻击可成功针对SMB、HTTP和LDAP等未受保护的服务。该漏洞已于2025年10月向微软负责任的披露。
DNS投毒将受害者重定向到恶意目标,强制发起Kerberos TGS请求(来源:Cymulate)
作为回应,微软为HTTP.sys实现了CBT支持,并在2026年1月的安全更新中为支持的Windows Server版本发布了补丁(CVE-2026-20929)。然而,这种缓解措施仅解决了HTTP中继场景,底层的DNS CNAME强制原语仍未改变,其他协议仍然存在漏洞。
概念验证
研究人员在GitHub上发布了具有CNAME投毒能力的MITM6工具修改版。该工具支持针对特定域或所有DNS查询的定向CNAME投毒,包含用于ARP欺骗集成的纯DNS模式,并支持关键基础设施连接的直通功能。利用该工具需要Python 3.x和Linux操作系统。
adcs-server.mycorp.local的A记录指向攻击者IP(来源:Cymulate)
Cymulate研究实验室建议组织采取分层防御措施:
这项研究揭示了一个关键的安全现实:Kerberos本身并不能防止中继攻击,防护措施的实施取决于服务级别。
DNS投毒后,受害者连接到攻击者的恶意HTTP或SMB服务器(来源:Cymulate)
仅禁用NTLM是不够的,组织必须明确地在每个支持Kerberos的服务上强制执行反中继保护,才能有效消除中继风险。
参考来源:
New Kerberos Relay Attack Uses DNS CNAME to Bypass Mitigations – PoC Released
https://cybersecuritynews.com/kerberos-relay-attack-uses-dns-cname/
免责声明: 文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
点赞
https://cn-sec.com/archives/4929739.html
复制链接
复制链接
本文由 admin 发表于 2026年1月21日14:02:47
转载请保留本文链接 (CN-SEC中文网 : 感谢原作者辛苦付出 ):
新型Kerberos中继攻击利用DNS CNAME记录绕过防护措施,PoC已发布 https://cn-sec.com/archives/4929739.html
免责声明: 文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.
文章来源: https://cn-sec.com/archives/4929739.html 如有侵权请联系:admin#unsafe.sh