title: NetNTLM Downgrade Attack id: d3abac66-f11c-4ed0-8acb-50cc29c97eed related: - id: d67572a0-e2ec-45d6-b8db-c100d14b8ef2 type: derived status: test description: Detects NetNTLM downgrade attack references: - https://www.optiv.com/blog/post-exploitation-using-netntlm-downgrade-attacks author: Florian Roth (Nextron Systems), wagga date: 2018-03-20 modified: 2022-10-09 tags: - attack.persistence - attack.defense-impairment - attack.t1685 - attack.t1112 logsource: product: windows service: security definition: 'Requirements: Audit Policy : Object Access > Audit Registry (Success)' detection: selection: EventID: 4657 ObjectName|contains|all: - '\REGISTRY\MACHINE\SYSTEM' - 'ControlSet' - '\Control\Lsa' ObjectValueName: - 'LmCompatibilityLevel' - 'NtlmMinClientSec' - 'RestrictSendingNTLMTraffic' condition: selection falsepositives: - Unknown level: high