Latar
Sebelum DNS berhasil menyelesaikan sebuah nama host, sistem Windows sebenarnya masih menyimpan mekanisme cadangan yang jauh lebih tua: Link-Local Multicast Name Resolution atau LLMNR, dan pendahulunya NetBIOS Name Service atau NBT-NS. Kedua protokol ini dirancang untuk membantu perangkat saling menemukan nama satu sama lain di jaringan lokal tanpa perlu server DNS terpusat.
Masalahnya, protokol ini dirancang di era ketika asumsi dasar jaringan lokal adalah semua yang terhubung bisa dipercaya. Asumsi itu tidak lagi berlaku hari ini, tapi protokolnya masih aktif secara default di banyak environment Windows, termasuk yang dikelola organisasi besar dengan tim IT yang cukup matang.
Cara Kerja dan Kenapa Bisa Dipalsukan
Ketika sebuah perangkat Windows gagal me-resolve nama host melalui DNS, secara default ia akan mencoba broadcast pertanyaan ke seluruh jaringan lokal menggunakan LLMNR, dan jika masih gagal, mencoba lagi lewat NBT-NS. Pertanyaan ini pada dasarnya berbunyi "siapa saja yang tahu di mana host bernama X berada", dan dikirim ke seluruh perangkat di segmen jaringan yang sama.
Persoalannya, tidak ada mekanisme autentikasi pada pertanyaan broadcast ini. Perangkat mana pun di jaringan yang sama bisa menjawab pertanyaan itu dan mengklaim dirinya adalah host yang dicari, dan perangkat yang bertanya tidak punya cara memverifikasi klaim tersebut. Penyerang yang menjalankan tool poisoning cukup menunggu di jaringan dan menjawab setiap pertanyaan broadcast yang lewat, mengklaim dirinya sebagai tujuan yang dicari.
Dari Menjawab Pertanyaan ke Mencuri Hash Kredensial
Setelah korban percaya bahwa penyerang adalah host tujuan, korban akan mencoba melakukan autentikasi ke penyerang seolah sedang terhubung ke resource yang sebenarnya diminta, misalnya saat mencoba mengakses sebuah network share. Proses autentikasi Windows secara default menggunakan protokol NTLM, dan dalam proses inilah hash kredensial pengguna terkirim ke penyerang.
Hash yang diterima ini punya dua kegunaan bagi penyerang. Pertama, hash ini bisa dicoba dipecahkan secara offline menggunakan teknik cracking untuk mendapatkan password asli, terutama jika password pengguna tidak cukup kuat. Kedua, dan sering lebih efektif, hash ini bisa langsung digunakan dalam teknik relay, meneruskan proses autentikasi tersebut secara real-time ke sistem lain di jaringan yang menerima autentikasi NTLM, seolah penyerang adalah pengguna asli, tanpa perlu memecahkan hash sama sekali.
Kalau akun yang autentikasinya berhasil di-relay memiliki privilege administratif pada sistem tujuan, dampaknya bisa langsung berupa akses penuh terhadap sistem tersebut, hanya dari posisi pasif menunggu broadcast di jaringan.
Kenapa Ini Masih Relevan Hari Ini
Banyak yang menganggap teknik ini sudah usang karena sudah dikenal luas sejak lama, tapi kenyataannya protokol LLMNR dan NBT-NS masih aktif secara default pada instalasi Windows standar kecuali dinonaktifkan secara eksplisit melalui Group Policy. Selama tidak ada kebijakan eksplisit yang menonaktifkannya, sebagian besar environment Windows tetap membawa protokol ini dalam kondisi aktif tanpa disadari oleh tim yang mengelolanya.
Kesalahan yang paling umum adalah menganggap teknik lawas otomatis berarti risiko rendah. Nyatanya usia sebuah teknik tidak berkorelasi dengan tingkat mitigasinya di lapangan, terutama untuk hal-hal yang tidak masuk dalam siklus hardening rutin.
Rekomendasi
Nonaktifkan LLMNR dan NBT-NS melalui Group Policy jika tidak dibutuhkan. Pada mayoritas environment modern yang sudah mengandalkan DNS internal secara konsisten, kedua protokol ini bisa dinonaktifkan tanpa mengganggu operasional.
Terapkan SMB signing pada seluruh environment. SMB signing memastikan pesan yang dikirim tidak bisa dimodifikasi dalam perjalanan, sehingga mempersulit teknik relay meski autentikasi berhasil ditangkap.
Batasi penggunaan NTLM dan dorong migrasi ke Kerberos di seluruh jalur autentikasi internal. NTLM sebaiknya diperlakukan sebagai mekanisme cadangan, bukan jalur autentikasi utama.
Terapkan segmentasi jaringan yang membatasi broadcast domain. Semakin kecil segmen broadcast, semakin terbatas jangkauan penyerang yang mencoba menangkap pertanyaan LLMNR maupun NBT-NS.
Monitor lonjakan trafik broadcast yang tidak wajar sebagai indikator dini. Tool poisoning biasanya meninggalkan pola trafik yang bisa dikenali kalau ada monitoring pada lapisan jaringan lokal.
Penutup
LLMNR dan NBT-NS adalah contoh jelas bagaimana fitur yang dirancang untuk kenyamanan bisa jadi celah ketika asumsi keamanannya tidak lagi sesuai dengan kondisi jaringan modern. Teknik ini sudah dikenal lama, tapi tetap efektif karena protokolnya masih aktif secara default di banyak tempat, bukan karena mekanismenya rumit untuk dieksploitasi.
Mitigasinya sederhana dan tidak mahal secara teknis, hanya perlu disadari bahwa protokol lawas yang tidak pernah eksplisit dinonaktifkan, secara default masih berjalan dan siap dipercaya buta oleh sistem yang menjalankannya.
Jika Anda ingin memastikan protokol lawas seperti ini tidak menjadi celah tersembunyi di jaringan internal Anda, tim Security Squad LOGIQUE siap membantu.








