Data/Locales/checks/pt/ADNetworkChecks.json
|
{ "_family": "ADNetworkChecks.json", "ADNET-001": { "name": { "value": "Assinatura LDAP obrigatória nos controladores de domínio", "status": "machine-draft" }, "description": { "value": "Quando os controladores de domínio não exigem a assinatura LDAP, um atacante que consiga intercetar ou coagir tráfego LDAP (por exemplo, através de PetitPotam ou de qualquer acionador de autenticação NTLM) pode reencaminhar a autenticação NTLM para o serviço LDAP de um DC e ler ou escrever dados do diretório como o principal coagido. Impor a assinatura LDAP fecha o recetor de reencaminhamento mais comum num controlador de domínio.", "status": "machine-draft" }, "recommendedValue": { "value": "A Política de Controladores de Domínio Predefinida define 'Controlador de domínio: Requisitos de assinatura do servidor LDAP' como 'Requerer assinatura' (LDAPServerIntegrity = 2)", "status": "machine-draft" }, "remediationSteps": { "value": "Edite a Política de Controladores de Domínio Predefinida: Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Políticas Locais > Opções de Segurança > 'Controlador de domínio: Requisitos de assinatura do servidor LDAP' = 'Requerer assinatura'. Verifique com: reg query HKLM\\System\\CurrentControlSet\\Services\\NTDS\\Parameters /v LDAPServerIntegrity (deve ser 2). A Microsoft tem vindo a reforçar esta predefinição desde 2020 (ADV190023) e irá impô-la por predefinição em versões futuras do Windows Server.", "status": "machine-draft" } }, "ADNET-002": { "name": { "value": "Vinculação de canal LDAP imposta nos controladores de domínio", "status": "machine-draft" }, "description": { "value": "A vinculação de canal LDAP associa uma autenticação LDAPS ao canal TLS subjacente. Sem ela, um atacante que tenha intercetado uma sessão LDAP protegida por TLS pode ainda reencaminhar a autenticação NTLM para o LDAPS. Em conjunto com a assinatura LDAP, a vinculação de canal elimina o LDAP como alvo de reencaminhamento.", "status": "machine-draft" }, "recommendedValue": { "value": "A Política de Controladores de Domínio Predefinida define 'Controlador de domínio: Requisitos de token de vinculação de canal do servidor LDAP' como 'Sempre' (LdapEnforceChannelBinding = 2)", "status": "machine-draft" }, "remediationSteps": { "value": "Edite a Política de Controladores de Domínio Predefinida: Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Políticas Locais > Opções de Segurança > 'Controlador de domínio: Requisitos de token de vinculação de canal do servidor LDAP' = 'Sempre'. Registo: HKLM\\System\\CurrentControlSet\\Services\\NTDS\\Parameters\\LdapEnforceChannelBinding = 2. Introduzido originalmente para a CVE-2017-8563.", "status": "machine-draft" } }, "ADNET-003": { "name": { "value": "Assinatura SMB do servidor obrigatória (Política de Domínio)", "status": "machine-draft" }, "description": { "value": "Sem a assinatura SMB obrigatória do lado do servidor, um atacante que consiga posicionar-se no caminho de rede ou coagir a autenticação SMB pode reencaminhar NTLM para SMB e executar ações sobre ficheiros como o principal coagido. Este é o recetor de reencaminhamento clássico para ferramentas como o ntlmrelayx; impor a assinatura do lado do servidor fecha-o.", "status": "machine-draft" }, "recommendedValue": { "value": "A Política de Domínio Predefinida ativa 'Servidor de rede Microsoft: Assinar digitalmente as comunicações (sempre)' (RequireSecuritySignature em LanManServer = 1)", "status": "machine-draft" }, "remediationSteps": { "value": "Edite a Política de Domínio Predefinida: Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Políticas Locais > Opções de Segurança > 'Servidor de rede Microsoft: Assinar digitalmente as comunicações (sempre)' = Ativado. Registo: HKLM\\System\\CurrentControlSet\\Services\\LanmanServer\\Parameters\\RequireSecuritySignature = 1. O Windows 11 24H2 / Server 2025 ativam isto por predefinição; as versões mais antigas do SO necessitam de política explícita.", "status": "machine-draft" } }, "ADNET-004": { "name": { "value": "Assinatura SMB do cliente obrigatória (Política de Domínio)", "status": "machine-draft" }, "description": { "value": "A assinatura SMB do lado do cliente é a metade do contrato que impede que uma estação de trabalho seja atraída a autenticar-se num servidor SMB malicioso (ao estilo responder). Sem ela, qualquer utilizador na rede que seja enganado a resolver um nome hostil (envenenamento LLMNR, WPAD, etc.) entrega um hash NTLM que um atacante pode quebrar ou reencaminhar.", "status": "machine-draft" }, "recommendedValue": { "value": "A Política de Domínio Predefinida ativa 'Cliente de rede Microsoft: Assinar digitalmente as comunicações (sempre)' (RequireSecuritySignature em LanmanWorkstation = 1)", "status": "machine-draft" }, "remediationSteps": { "value": "Edite a Política de Domínio Predefinida: Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Políticas Locais > Opções de Segurança > 'Cliente de rede Microsoft: Assinar digitalmente as comunicações (sempre)' = Ativado. Registo: HKLM\\System\\CurrentControlSet\\Services\\LanmanWorkstation\\Parameters\\RequireSecuritySignature = 1.", "status": "machine-draft" } }, "ADNET-005": { "name": { "value": "LLMNR desativado por Política de Domínio", "status": "machine-draft" }, "description": { "value": "O Link-Local Multicast Name Resolution é um mecanismo de recurso baseado em broadcast a que qualquer anfitrião do segmento local pode responder. O Responder.py e ferramentas semelhantes fazem-se passar pela resposta, recolhem os pares desafio-resposta NTLMv2 e quebram-nos offline ou reencaminham-nos. Desativar o LLMNR em todo o domínio é a medida de proteção de estações de trabalho com maior impacto que pode tomar face a uma postura de pentest interno.", "status": "machine-draft" }, "recommendedValue": { "value": "A Política de Domínio Predefinida ativa 'Desativar a resolução de nomes multicast' (política DnsClient EnableMulticast = 0)", "status": "machine-draft" }, "remediationSteps": { "value": "Edite a Política de Domínio Predefinida: Configuração do Computador > Políticas > Modelos Administrativos > Rede > Cliente DNS > 'Desativar a resolução de nomes multicast' = Ativado. Registo: HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows NT\\DNSClient\\EnableMulticast = 0.", "status": "machine-draft" } }, "ADNET-006": { "name": { "value": "Configuração de NetBIOS sobre TCP/IP revista", "status": "machine-draft" }, "description": { "value": "O NetBIOS-NS é o segundo elemento dos ataques de envenenamento de resolução de nomes, a seguir ao LLMNR. Desativá-lo ao nível do DHCP/interface exige uma reposição da configuração de rede que o GPO não consegue exprimir na totalidade; contudo, o valor NetbiosOptions em Tcpip\\Parameters\\Interfaces pode ser definido através da opção de âmbito DHCP 1 ou diretamente pelo registo. Esta verificação reporta se ALGUM artefacto de política de todo o domínio o aborda, para que o auditor saiba se deve investigar na camada de DHCP ou de imagem.", "status": "machine-draft" }, "recommendedValue": { "value": "Existe um método de todo o domínio para desativar o NetBIOS sobre TCP/IP nas estações de trabalho (opção DHCP 1 = 0x2, preferência de política de grupo ou baseline de imagem)", "status": "machine-draft" }, "remediationSteps": { "value": "Desative o NetBIOS sobre TCP/IP em toda a frota. Opções: (1) Definir a opção de âmbito DHCP Microsoft Disable Netbios Option (opção 1) como 0x2; (2) Preferências de Política de Grupo > Definições do Windows > Registo para distribuir NetbiosOptions = 2 para cada chave Tcpip_<Interface>; (3) Incorporá-lo na baseline de imagem das estações de trabalho. Esta definição é específica de cada interface e não é diretamente configurável através das definições de segurança de GPO padrão.", "status": "machine-draft" } }, "ADNET-007": { "name": { "value": "Postura de mitigação de mitm6 em IPv6", "status": "machine-draft" }, "description": { "value": "O mitm6 é o equivalente do Responder em IPv6: um servidor DHCPv6 malicioso distribui um servidor DNS link-local e, em seguida, envenena as pesquisas WPAD para recolher credenciais. As empresas que não implementaram o IPv6 normalmente também não o desativaram, deixando o IPv6 link-local ativado sem qualquer postura defensiva. A mitigação passa por implementar corretamente o IPv6 com RA Guard / DHCPv6 Guard no switch, ou por desativar os componentes IPv6 através de DisabledComponents = 0xFF.", "status": "machine-draft" }, "recommendedValue": { "value": "Ou o IPv6 está desativado em todo o domínio através de DisabledComponents = 0xFF, OU a rede tem RA Guard + DHCPv6 Guard implementados na camada de acesso (fora de banda, não detetável a partir do AD)", "status": "machine-draft" }, "remediationSteps": { "value": "Se não utilizar o IPv6: distribua HKLM\\SYSTEM\\CurrentControlSet\\Services\\Tcpip6\\Parameters\\DisabledComponents = 0xFF (hex) através do Registo de GPO para todas as estações de trabalho e servidores. Se utilizar o IPv6: garanta que os seus switches de acesso impõem DHCPv6 Guard / RA Guard, para que os anúncios DHCPv6 não autorizados sejam descartados na porta. A Microsoft afirmou explicitamente que desativar totalmente o IPv6 não é recomendado no Windows, mas é aceitável para ambientes onde o IPv6 não é utilizado.", "status": "machine-draft" } }, "ADNET-008": { "name": { "value": "Deteção automática de WPAD desativada", "status": "machine-draft" }, "description": { "value": "O Web Proxy Auto-Discovery resolve o nome 'wpad' através de DNS, NetBIOS ou LLMNR e confia em qualquer configuração de proxy que receba. Um atacante pode envenenar qualquer uma dessas resoluções e encaminhar por proxy o tráfego web da vítima. Mesmo com o LLMNR e o NetBIOS desativados, o WinHttpAutoProxySvc pode ainda tentar o WPAD, pelo que se recomenda um GPO de defesa em profundidade que desative totalmente o WPAD.", "status": "machine-draft" }, "recommendedValue": { "value": "O GPO desativa o WPAD através de 'Desativar a colocação em cache dos resultados do proxy automático' ou definindo o tipo de arranque do WinHttpAutoProxySvc como 4 (desativado), ou o servidor DNS tem uma entrada wpad na GlobalQueryBlockList", "status": "machine-draft" }, "remediationSteps": { "value": "Três controlos complementares: (1) Adicione 'wpad' à GlobalQueryBlockList do servidor DNS: dnscmd /Config /GlobalQueryBlockList wpad isatap; (2) Desative o WinHttpAutoProxySvc através da política de Serviços de GPO; (3) GPO do Internet Explorer / Edge: 'Desativar a alteração das definições de Configuração Automática' e garanta que nenhum URL de PAC é configurado automaticamente. A opção (1) é a correção com maior impacto.", "status": "machine-draft" } }, "ADNET-009": { "name": { "value": "Serviço Spooler de Impressão nos controladores de domínio", "status": "machine-draft" }, "description": { "value": "O serviço Spooler de Impressão num controlador de domínio é o ponto de extremidade RPC explorado pela técnica de coerção PrinterBug (e por uma longa lista de sucessores, incluindo o PrintNightmare original, CVE-2021-1675). Quando combinado com qualquer recetor de reencaminhamento NTLM (ADCS Web, LDAP sem assinatura, SMB sem assinatura), dá a um atacante não autenticado uma primitiva para coagir a conta de máquina do DC a autenticar-se num alvo à sua escolha. O Spooler raramente é necessário num DC.", "status": "machine-draft" }, "recommendedValue": { "value": "O serviço Spooler de Impressão está Desativado (tipo de arranque 4) na Política de Controladores de Domínio Predefinida", "status": "machine-draft" }, "remediationSteps": { "value": "Edite a Política de Controladores de Domínio Predefinida: Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Serviços do Sistema > Print Spooler > 'Definir esta definição de política' = Desativado. Isto propaga-se a todos os DC no próximo gpupdate. Verifique em cada DC: Get-Service Spooler deve mostrar Status=Stopped, StartType=Disabled. Se um DC também executar serviços de impressão (não deveria), encontre primeiro outro anfitrião para essa função.", "status": "machine-draft" } }, "ADNET-010": { "name": { "value": "Estado predefinido do serviço WebClient nas estações de trabalho", "status": "machine-draft" }, "description": { "value": "O serviço WebClient (redirecionador WebDAV) permite que um atacante coaja a autenticação HTTP a partir de uma estação de trabalho ao referenciar um caminho UNC que começa por um nome de anfitrião que contém um '@' (por exemplo, \\\\attacker@80\\share). Este é o análogo do PetitPotam para estações de trabalho e é a origem de reencaminhamento mais utilizada para atacar o ADCS Web Enrollment (ESC8). O WebClient é iniciado a pedido, mas deve ser definido como Desativado em todo o domínio para as estações de trabalho não móveis.", "status": "machine-draft" }, "recommendedValue": { "value": "A Política de Domínio Predefinida desativa o serviço WebClient (tipo de arranque 4) em todas as estações de trabalho e servidores membros que não requerem WebDAV", "status": "machine-draft" }, "remediationSteps": { "value": "Edite a Política de Domínio Predefinida: Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Serviços do Sistema > WebClient > 'Definir esta definição de política' = Desativado. Se um subconjunto de anfitriões (por exemplo, clientes do SharePoint) necessitar realmente de WebDAV, aplique um GPO oposto apenas a essas OU. Monitorize a reativação súbita.", "status": "machine-draft" } } } |