Data/Locales/checks/hi/ADNetworkChecks.json
|
{ "_family": "ADNetworkChecks.json", "ADNET-001": { "name": { "value": "डोमेन नियंत्रकों पर LDAP Signing आवश्यक", "status": "machine-draft" }, "description": { "value": "जब डोमेन नियंत्रक LDAP signing की आवश्यकता नहीं रखते, तो LDAP ट्रैफ़िक को इंटरसेप्ट या बाध्य करने वाला हमलावर (उदाहरण के लिए PetitPotam या किसी NTLM प्रमाणीकरण ट्रिगर के माध्यम से) NTLM प्रमाणीकरण को DC की LDAP सेवा तक रिले कर सकता है और बाध्य किए गए प्रिंसिपल के रूप में डायरेक्टरी डेटा पढ़ या लिख सकता है। LDAP signing लागू करना डोमेन नियंत्रक पर सबसे सामान्य रिले सिंक को बंद कर देता है।", "status": "machine-draft" }, "recommendedValue": { "value": "Default Domain Controllers Policy 'Domain controller: LDAP server signing requirements' को 'Require signing' पर सेट करती है (LDAPServerIntegrity = 2)", "status": "machine-draft" }, "remediationSteps": { "value": "Default Domain Controllers Policy संपादित करें: Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > 'Domain controller: LDAP server signing requirements' = 'Require signing'। इससे सत्यापित करें: reg query HKLM\\System\\CurrentControlSet\\Services\\NTDS\\Parameters /v LDAPServerIntegrity (2 होना चाहिए)। Microsoft 2020 (ADV190023) से इस डिफ़ॉल्ट को हार्डन कर रहा है और भविष्य के Windows Server रिलीज़ में इसे डिफ़ॉल्ट रूप से लागू करेगा।", "status": "machine-draft" } }, "ADNET-002": { "name": { "value": "डोमेन नियंत्रकों पर LDAP Channel Binding लागू", "status": "machine-draft" }, "description": { "value": "LDAP channel binding किसी LDAPS प्रमाणीकरण को अंतर्निहित TLS चैनल से जोड़ता है। इसके बिना, TLS-संरक्षित LDAP सत्र को इंटरसेप्ट कर चुका हमलावर अभी भी NTLM प्रमाणीकरण को LDAPS तक रिले कर सकता है। LDAP signing के साथ मिलकर, channel binding LDAP को रिले लक्ष्य के रूप में समाप्त कर देता है।", "status": "machine-draft" }, "recommendedValue": { "value": "Default Domain Controllers Policy 'Domain controller: LDAP server channel binding token requirements' को 'Always' पर सेट करती है (LdapEnforceChannelBinding = 2)", "status": "machine-draft" }, "remediationSteps": { "value": "Default Domain Controllers Policy संपादित करें: Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > 'Domain controller: LDAP server channel binding token requirements' = 'Always'। Registry: HKLM\\System\\CurrentControlSet\\Services\\NTDS\\Parameters\\LdapEnforceChannelBinding = 2। मूल रूप से CVE-2017-8563 के लिए पेश किया गया।", "status": "machine-draft" } }, "ADNET-003": { "name": { "value": "SMB Server Signing आवश्यक (Domain Policy)", "status": "machine-draft" }, "description": { "value": "सर्वर पक्ष पर SMB signing आवश्यक हुए बिना, नेटवर्क पथ में स्वयं को स्थापित कर सकने वाला या SMB प्रमाणीकरण को बाध्य कर सकने वाला हमलावर NTLM को SMB तक रिले कर सकता है और बाध्य किए गए प्रिंसिपल के रूप में फ़ाइल क्रियाएं निष्पादित कर सकता है। यह ntlmrelayx जैसे उपकरणों के लिए क्लासिक रिले सिंक है; सर्वर-पक्ष signing लागू करना इसे बंद कर देता है।", "status": "machine-draft" }, "recommendedValue": { "value": "Default Domain Policy 'Microsoft network server: Digitally sign communications (always)' सक्षम करती है (LanManServer पर RequireSecuritySignature = 1)", "status": "machine-draft" }, "remediationSteps": { "value": "Default Domain Policy संपादित करें: Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > 'Microsoft network server: Digitally sign communications (always)' = Enabled। Registry: HKLM\\System\\CurrentControlSet\\Services\\LanmanServer\\Parameters\\RequireSecuritySignature = 1। Windows 11 24H2 / Server 2025 इसे डिफ़ॉल्ट रूप से सक्षम करते हैं; पुराने OS संस्करणों को स्पष्ट नीति की आवश्यकता होती है।", "status": "machine-draft" } }, "ADNET-004": { "name": { "value": "SMB Client Signing आवश्यक (Domain Policy)", "status": "machine-draft" }, "description": { "value": "क्लाइंट-पक्ष SMB signing अनुबंध का वह भाग है जो किसी वर्कस्टेशन को दुर्भावनापूर्ण SMB सर्वर पर प्रमाणित होने के लिए फुसलाए जाने से रोकता है (responder-शैली)। इसके बिना, नेटवर्क पर कोई भी उपयोगकर्ता जिसे किसी शत्रुतापूर्ण नाम को हल करने के लिए धोखा दिया जाता है (LLMNR poisoning, WPAD, इत्यादि), एक NTLM हैश उगल देता है जिसे हमलावर क्रैक या रिले कर सकता है।", "status": "machine-draft" }, "recommendedValue": { "value": "Default Domain Policy 'Microsoft network client: Digitally sign communications (always)' सक्षम करती है (LanmanWorkstation पर RequireSecuritySignature = 1)", "status": "machine-draft" }, "remediationSteps": { "value": "Default Domain Policy संपादित करें: Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > 'Microsoft network client: Digitally sign communications (always)' = Enabled। Registry: HKLM\\System\\CurrentControlSet\\Services\\LanmanWorkstation\\Parameters\\RequireSecuritySignature = 1।", "status": "machine-draft" } }, "ADNET-005": { "name": { "value": "Domain Policy द्वारा LLMNR अक्षम", "status": "machine-draft" }, "description": { "value": "Link-Local Multicast Name Resolution एक प्रसारण-आधारित फ़ॉलबैक है जिसका उत्तर स्थानीय सेगमेंट पर कोई भी होस्ट दे सकता है। Responder.py और समान उपकरण उत्तर का प्रतिरूपण करते हैं, NTLMv2 चैलेंज-रिस्पॉन्स संचित करते हैं, और या तो उन्हें ऑफ़लाइन क्रैक करते हैं या रिले करते हैं। LLMNR को डोमेन-व्यापी रूप से अक्षम करना आंतरिक पेंटेस्ट मुद्रा के लिए आपके द्वारा किया जा सकने वाला सबसे प्रभावशाली एकल वर्कस्टेशन हार्डनिंग है।", "status": "machine-draft" }, "recommendedValue": { "value": "Default Domain Policy 'Turn off multicast name resolution' सक्षम करती है (DnsClient नीति EnableMulticast = 0)", "status": "machine-draft" }, "remediationSteps": { "value": "Default Domain Policy संपादित करें: Computer Configuration > Policies > Administrative Templates > Network > DNS Client > 'Turn off multicast name resolution' = Enabled। Registry: HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows NT\\DNSClient\\EnableMulticast = 0।", "status": "machine-draft" } }, "ADNET-006": { "name": { "value": "NetBIOS over TCP/IP कॉन्फ़िगरेशन की समीक्षा की गई", "status": "machine-draft" }, "description": { "value": "NetBIOS-NS, LLMNR के बाद नाम-समाधान poisoning हमलों का दूसरा चरण है। इसे DHCP/इंटरफ़ेस स्तर पर अक्षम करने के लिए नेटवर्क कॉन्फ़िगरेशन के ऐसे रीसेट की आवश्यकता होती है जिसे GPO पूरी तरह व्यक्त नहीं कर सकता; हालांकि, Tcpip\\Parameters\\Interfaces NetbiosOptions मान को DHCP स्कोप विकल्प 1 के माध्यम से या सीधे रजिस्ट्री द्वारा सेट किया जा सकता है। यह जांच रिपोर्ट करती है कि क्या कोई डोमेन-व्यापी नीति कलाकृति इसे संबोधित करती है, ताकि लेखा परीक्षक को पता चले कि DHCP या इमेजिंग परत पर जांच करनी है या नहीं।", "status": "machine-draft" }, "recommendedValue": { "value": "वर्कस्टेशनों पर NetBIOS over TCP/IP को अक्षम करने के लिए डोमेन-व्यापी विधि मौजूद है (DHCP विकल्प 1 = 0x2, group policy preference, या इमेजिंग बेसलाइन)", "status": "machine-draft" }, "remediationSteps": { "value": "NetBIOS over TCP/IP को फ़्लीट-व्यापी रूप से अक्षम करें। विकल्प: (1) DHCP स्कोप विकल्प Microsoft Disable Netbios Option (विकल्प 1) को 0x2 पर सेट करें; (2) प्रत्येक Tcpip_<Interface> कुंजी में NetbiosOptions = 2 पुश करने के लिए Group Policy Preferences > Windows Settings > Registry; (3) इसे वर्कस्टेशन इमेजिंग बेसलाइन में शामिल करें। यह सेटिंग इंटरफ़ेस-विशिष्ट है और मानक GPO सुरक्षा सेटिंग्स के माध्यम से सीधे संबोधित नहीं की जा सकती।", "status": "machine-draft" } }, "ADNET-007": { "name": { "value": "IPv6 mitm6 शमन मुद्रा", "status": "machine-draft" }, "description": { "value": "mitm6, Responder का IPv6 समकक्ष है: एक दुर्भावनापूर्ण DHCPv6 सर्वर एक link-local DNS सर्वर सौंपता है, फिर क्रेडेंशियल संचित करने के लिए WPAD लुकअप को poison करता है। जिन उद्यमों ने IPv6 परिनियोजित नहीं किया है, वे आमतौर पर इसे अक्षम भी नहीं करते, जिससे link-local IPv6 बिना किसी रक्षात्मक मुद्रा के सक्षम रह जाता है। शमन या तो IPv6 को स्विच पर RA Guard / DHCPv6 Guard के साथ उचित रूप से परिनियोजित करना है, या IPv6 घटकों को DisabledComponents = 0xFF के माध्यम से अक्षम करना है।", "status": "machine-draft" }, "recommendedValue": { "value": "या तो IPv6 डोमेन-व्यापी रूप से DisabledComponents = 0xFF के माध्यम से अक्षम है, या नेटवर्क में एक्सेस परत पर RA Guard + DHCPv6 Guard परिनियोजित है (आउट-ऑफ़-बैंड, AD से पता लगाने योग्य नहीं)", "status": "machine-draft" }, "remediationSteps": { "value": "यदि आप IPv6 का उपयोग नहीं करते: सभी वर्कस्टेशनों और सर्वरों पर GPO Registry के माध्यम से HKLM\\SYSTEM\\CurrentControlSet\\Services\\Tcpip6\\Parameters\\DisabledComponents = 0xFF (hex) पुश करें। यदि आप IPv6 का उपयोग करते हैं: सुनिश्चित करें कि आपके एक्सेस स्विच DHCPv6 Guard / RA Guard लागू करें ताकि दुष्ट DHCPv6 विज्ञापन पोर्ट पर गिरा दिए जाएं। Microsoft ने स्पष्ट रूप से कहा है कि Windows के लिए IPv6 को पूरी तरह अक्षम करना अनुशंसित नहीं है, परंतु उन परिवेशों के लिए स्वीकार्य है जहां IPv6 अप्रयुक्त है।", "status": "machine-draft" } }, "ADNET-008": { "name": { "value": "WPAD Auto-Discovery अक्षम", "status": "machine-draft" }, "description": { "value": "Web Proxy Auto-Discovery 'wpad' नाम को DNS, NetBIOS, या LLMNR के माध्यम से हल करता है और जो भी प्रॉक्सी कॉन्फ़िगरेशन वापस आता है उस पर भरोसा करता है। हमलावर उनमें से किसी भी समाधान को poison कर सकता है और पीड़ित के वेब ट्रैफ़िक को प्रॉक्सी कर सकता है। LLMNR और NetBIOS अक्षम होने पर भी, WinHttpAutoProxySvc अब भी WPAD का प्रयास कर सकती है, इसलिए एक defense-in-depth GPO जो WPAD को पूरी तरह अक्षम कर दे, अनुशंसित है।", "status": "machine-draft" }, "recommendedValue": { "value": "GPO 'Turn off auto-proxy result caching' के माध्यम से या WinHttpAutoProxySvc का प्रारंभ प्रकार 4 (अक्षम) सेट करके WPAD अक्षम करता है, या DNS सर्वर में एक wpad GlobalQueryBlockList प्रविष्टि है", "status": "machine-draft" }, "remediationSteps": { "value": "तीन पूरक नियंत्रण: (1) DNS सर्वर की GlobalQueryBlockList में 'wpad' जोड़ें: dnscmd /Config /GlobalQueryBlockList wpad isatap; (2) GPO Services नीति के माध्यम से WinHttpAutoProxySvc अक्षम करें; (3) GPO Internet Explorer / Edge: 'Disable changing Automatic Configuration settings' और सुनिश्चित करें कि कोई PAC URL स्वतः-कॉन्फ़िगर न हो। (1) सबसे प्रभावशाली एकल सुधार है।", "status": "machine-draft" } }, "ADNET-009": { "name": { "value": "डोमेन नियंत्रकों पर Print Spooler सेवा", "status": "machine-draft" }, "description": { "value": "किसी डोमेन नियंत्रक पर Print Spooler सेवा वह RPC एंडपॉइंट है जिसका PrinterBug बाध्यता तकनीक (और मूल CVE-2021-1675 PrintNightmare सहित फ़ॉलो-ऑन की लंबी सूची) द्वारा शोषण किया जाता है। जब किसी NTLM रिले सिंक (ADCS Web, बिना signing के LDAP, बिना signing के SMB) के साथ जोड़ा जाता है, तो यह किसी अप्रमाणित हमलावर को DC मशीन खाते को उनकी पसंद के लक्ष्य पर प्रमाणित होने के लिए बाध्य करने का प्रिमिटिव देता है। DC पर Spooler की शायद ही कभी आवश्यकता होती है।", "status": "machine-draft" }, "recommendedValue": { "value": "Print Spooler सेवा Default Domain Controllers Policy में Disabled है (प्रारंभ प्रकार 4)", "status": "machine-draft" }, "remediationSteps": { "value": "Default Domain Controllers Policy संपादित करें: Computer Configuration > Policies > Windows Settings > Security Settings > System Services > Print Spooler > 'Define this policy setting' = Disabled। यह अगले gpupdate पर हर DC में प्रसारित होता है। प्रत्येक DC पर सत्यापित करें: Get-Service Spooler को Status=Stopped, StartType=Disabled दिखाना चाहिए। यदि कोई DC प्रिंट सेवाएं भी चलाता है (नहीं चलानी चाहिए), तो पहले उस भूमिका के लिए दूसरा होस्ट खोजें।", "status": "machine-draft" } }, "ADNET-010": { "name": { "value": "वर्कस्टेशनों पर WebClient सेवा की डिफ़ॉल्ट स्थिति", "status": "machine-draft" }, "description": { "value": "WebClient सेवा (WebDAV redirector) किसी हमलावर को '@' वाले होस्टनाम से शुरू होने वाले UNC पथ (जैसे \\\\attacker@80\\share) को संदर्भित करके किसी वर्कस्टेशन से HTTP प्रमाणीकरण बाध्य करने देती है। यह PetitPotam का वर्कस्टेशन समकक्ष है और ADCS Web Enrollment (ESC8) पर हमला करने के लिए सबसे सामान्य रूप से उपयोग किया जाने वाला रिले स्रोत है। WebClient मांग पर शुरू होती है परंतु गैर-मोबाइल वर्कस्टेशनों के लिए डोमेन-व्यापी रूप से Disabled सेट होनी चाहिए।", "status": "machine-draft" }, "recommendedValue": { "value": "Default Domain Policy सभी सदस्य वर्कस्टेशनों और सर्वरों के लिए WebClient सेवा (प्रारंभ प्रकार 4) अक्षम करती है जिन्हें WebDAV की आवश्यकता नहीं है", "status": "machine-draft" }, "remediationSteps": { "value": "Default Domain Policy संपादित करें: Computer Configuration > Policies > Windows Settings > Security Settings > System Services > WebClient > 'Define this policy setting' = Disabled। यदि होस्टों के किसी उपसमूह (जैसे SharePoint क्लाइंट) को वास्तव में WebDAV की आवश्यकता है, तो केवल उन OU के लिए एक विरोधी GPO का दायरा बनाएं। अचानक पुनः-सक्षमन के लिए निगरानी करें।", "status": "machine-draft" } } } |