我正在研究对 Active Directory 中的 Pass+the-Hash 和 Pass-the-Ticket 的缓解措施,这也可以提高整体网络安全性。已经整理了许多双重身份验证选项中的一些以提高用户登录的安全性,但刚刚发现在标准的 AD 处事方式下,双重身份验证仍然使用 Kerberos 或 NTLM。因此,通过散列或通过票证攻击仍然对域有效。我读过的东西似乎说只有“交互式”登录才不会受到这种攻击。
我如何才能对 AD 用户登录采用双因素身份验证,而不是像密码一样容易受到散列/票证的影响?就其重要性而言,我指的是使用 Windows Server 2008 R2 和 Server 2012 的环境。