ช่องโหว่ NOTLogon ความเสี่ยงที่ซ่อนอยู่ใน Netlogon
ในระบบไอทีขององค์กรสมัยใหม่ Windows Active Directory (AD) ถือเป็นเสาหลักของการจัดการบัญชีผู้ใช้ การยืนยันตัวตน และการควบคุมสิทธิ์การเข้าถึงระบบ หากระบบนี้หยุดทำงาน องค์กรก็แทบไม่สามารถดำเนินการใด ๆ ได้
ล่าสุดมีการค้นพบช่องโหว่ร้ายแรงในโปรโตคอล Netlogon ของ Microsoft โดยบริษัทด้านความมั่นคงปลอดภัยชื่อดังอย่าง Silverfort ได้เผยแพร่รายละเอียดของช่องโหว่หมายเลข CVE-2025-47978 หรือในชื่อว่า “NOTLogon” ซึ่งสามารถทำให้ระบบ Domain Controller ล่มจากระยะไกลได้ — โดยไม่จำเป็นต้องมีสิทธิ์ระดับสูง
ช่องโหว่ NOTLogon คืออะไร?
NOTLogon คือช่องโหว่ประเภท Denial of Service (DoS) ที่เกิดจากการจัดการข้อมูลผิดพลาดในโปรโตคอล Netlogon โดยเฉพาะอย่างยิ่งในส่วนของฟีเจอร์ใหม่ที่ชื่อว่า Network Ticket Logon ซึ่งถูกนำมาใช้ใน Windows เวอร์ชันปลายปี 2024 เป็นต้นมา
ช่องโหว่นี้เกิดขึ้นเมื่อระบบได้รับ Kerberos ticket ที่ผิดรูป (malformed ticket) ผ่านการเรียกใช้ฟังก์ชัน NetrLogonSamLogonEx ซึ่งหากข้อมูลใน ticket ถูกจัดรูปแบบไม่ถูกต้อง (เช่นเป็นค่าว่าง หรือข้อมูลเกินขนาดที่คาดไว้) จะทำให้กระบวนการ LSASS (Local Security Authority Subsystem Service) ของ Domain Controller ล่มทันที
ผลที่ตามมาคือระบบต้อง รีสตาร์ททั้งเครื่อง และบริการ Active Directory จะหยุดทำงานชั่วคราว — ซึ่งถือเป็นผลกระทบระดับโครงสร้างสำหรับองค์กรที่ใช้ AD เป็นศูนย์กลางของระบบทั้งหมด
ทำไม NOTLogon ถึงน่ากลัว?
สิ่งที่ทำให้ช่องโหว่นี้น่ากังวลไม่ใช่แค่ความสามารถในการล่มระบบได้ แต่คือ ความง่ายในการโจมตี
ไม่ต้องใช้บัญชีผู้ดูแลระบบ (Admin)
แค่ บัญชีเครื่อง (Machine Account) ที่มีสิทธิ์ต่ำก็เพียงพอ
และในหลายองค์กร บัญชีผู้ใช้ทั่วไปก็สามารถสร้าง machine account ได้จากนโยบายเริ่มต้นของ AD
เพียงแค่มีสิทธิ์เข้าถึงเครือข่ายภายในก็สามารถส่ง request ที่ผิดรูปไปยัง Domain Controller ได้แล้ว
นั่นหมายความว่า แม้ผู้โจมตีจะไม่มีสิทธิ์สูง ก็สามารถทำให้ระบบล่มทั้งองค์กรได้ภายในไม่กี่วินาที
การค้นพบช่องโหว่นี้ใช้ AI ช่วย
สิ่งที่น่าสนใจมากของช่องโหว่นี้คือ กระบวนการค้นพบ โดยนักวิจัยของ Silverfort ใช้ AI ประเภท LLM (Large Language Model) เพื่อวิเคราะห์ความแตกต่างระหว่างเวอร์ชันก่อนหน้าและเวอร์ชันใหม่ของเอกสารสเปค Netlogon
AI ได้ช่วยวิเคราะห์รูปแบบการเปลี่ยนแปลง และชี้ให้เห็นถึงจุดที่อาจเกิดข้อผิดพลาดได้ จนนำไปสู่การทดลองจริงที่ยืนยันว่ารูปแบบ ticket ที่ไม่ถูกต้องสามารถทำให้ระบบล่มได้
นี่ถือเป็นหนึ่งในตัวอย่างที่แสดงว่า AI ไม่ได้มีบทบาทแค่ในงานสร้างเนื้อหา แต่เริ่มเข้ามามีบทบาทสำคัญในการตรวจสอบความปลอดภัยของระบบระดับลึก
แนวทางป้องกันและรับมือสำหรับองค์กร
ช่องโหว่นี้ได้รับการแก้ไขโดย Microsoft แล้วในอัปเดตความปลอดภัยประจำเดือน กรกฎาคม 2025 (Patch Tuesday) ดังนั้นสิ่งที่องค์กรควรดำเนินการทันทีคือ
ติดตั้งแพตช์ล่าสุดจาก Microsoft ในระบบ Domain Controller ทุกเครื่อง
ตรวจสอบและจำกัด สิทธิ์ในการสร้าง Machine Account โดยเปลี่ยนนโยบายจากค่าเริ่มต้น
แยก Segment ของเครือข่าย เพื่อให้เครื่องปลายทางไม่สามารถเข้าถึง DC ได้โดยตรง
ใช้แนวทาง Zero Trust Security และระบบเฝ้าระวัง (Monitoring) ที่สามารถตรวจจับพฤติกรรมผิดปกติได้
พิจารณาใช้โซลูชันจากผู้เชี่ยวชาญ เช่น Silverfort เพื่อเพิ่มการควบคุมในระดับ authentication
ช่องโหว่ NOTLogon เป็นอีกหนึ่งตัวอย่างที่แสดงให้เห็นว่า “การโจมตีที่รุนแรง” ไม่จำเป็นต้องซับซ้อนเสมอไป บางครั้ง แค่การส่งข้อมูลผิดรูปโดยผู้ใช้สิทธิ์ต่ำ ก็สามารถล่มระบบทั้งองค์กรได้
การป้องกันภัยคุกคามลักษณะนี้ไม่ใช่แค่การอัปเดตแพตช์เท่านั้น แต่รวมถึงการออกแบบระบบที่รัดกุม การลดความเชื่อใจในระบบโดยอัตโนมัติ และการมองเห็นภัยคุกคามตั้งแต่ต้นทาง
องค์กรที่ใช้ Active Directory ควรเร่งตรวจสอบและป้องกันจุดอ่อนนี้ทันที ก่อนที่ความเสี่ยงจะกลายเป็นความเสียหายจริง
ขอบคุณข้อมูลจาก https://siliconangle.com/2025/07/08/silverfort-uncovers-critical-netlogon-flaw-impacting-windows-domain-controllers/



