Windows Server 2025 bloque le relais NTLMv1 cross-DC en forçant NTLMv2 dans msv1_0.dll
Selon un billet technique publiĂ© le 2 mars 2026, Microsoft a modifiĂ© msv1_0.dll dans Windows Server 2025 pour empĂȘcher la gĂ©nĂ©ration dâNTLMv1 cĂŽtĂ© client, rendant caduque lâattaque de coercition cross-DC suivie dâun relais vers LDAPS basĂ©e sur NTLMv1 avec ESS et suppression du MIC. Rappel de lâattaque classique: un DC victime (DC2) avec LmCompatibilityLevel mal configurĂ© (< 3) est contraint dâauthentifier vers lâattaquant (ex. via DFSCoerce), qui reçoit un NTLMv1 + ESS. Lâattaquant retire le MIC (âremove-mic) et relaie vers LDAPS sur un autre DC (DC1) via ntlmrelayx, permettant la modification dâattributs sensibles comme msDS-KeyCredentialLink (Shadow Credentials) ou lâajout dâRBCD, menant Ă une Ă©lĂ©vation de privilĂšges. ...