Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
relay_bible — Technische Referenz zu mehreren Relay-Techniken | Kitploit
Tools/GitHubGitHub/rootsecdev/relay_bible
Privilege EscalationAufklärungSchwachstellenanalyseExploitationNetzwerksicherheitPenetrationstestsAuthentifizierungLernen & BildungRed TeamingKuratierte RessourcenLabs & Praxis
1932213vor 4 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
rootsecdev/relay_bible

relay_bible

Technische Referenz zu mehreren Relay-Techniken

Repository anzeigen

Relay Bible — Leitfaden für Relay-Angriffe bei internen Penetrationstests

Eine umfassende Referenz für NTLM-Relay-Angriffe bei autorisierten internen Penetrationstests. Behandelt Authentifizierungsgrundlagen, Coercion-Techniken, Relay-Ziele pro Protokoll, Werkzeuge, fortgeschrittenes Chaining und defensive Gegenmaßnahmen.

Voraussetzungen

  • Ein Linux-Angriffshost (Kali, Parrot oder ähnlich)
  • Python 3.10+ mit installiertem Impacket
  • Netzwerkzugriff auf die Zielumgebung (autorisiertes Engagement)
  • Grundverständnis von Active Directory und Windows-Netzwerken

Inhaltsverzeichnis

1. Grundlagen

  • NTLM-Authentifizierung & Relay-Theorie — Wie NTLM funktioniert, warum Relaying möglich ist, NTLMv1 vs. v2, Signierung, EPA
  • Kerberos-Authentifizierung & Relay-Theorie — AS/TGS/AP-Austausch, SPN-Kanonisierung, warum Kerberos weiterhin relaybar ist
  • Relay-Möglichkeiten identifizieren — Enumeration, Finden von Hosts ohne Signierung, Kartierung der Angriffsfläche

2. Coercion-Techniken

  • Coercion-Übersicht — Maschinen zwingen, sich an deinem Listener zu authentifizieren
  • PetitPotam (MS-EFSRPC)
  • PrinterBug / SpoolSample (MS-RPRN)
  • DFSCoerce (MS-DFSNM)
  • ShadowCoerce (MS-FSRVP)

3. Relay-Ziele (nach Protokoll)

  • SMB-Relay — Relay zu SMB zur Codeausführung
  • LDAP-/LDAPS-Relay — Zugriff delegieren, Maschinenkonten erstellen, RBCD
  • MSSQL-Relay — Relay zu SQL Server zur Befehlsausführung
  • HTTP-/WebDAV-Relay — Relay zu Web-Endpunkten, WebDAV-Coercion
  • ADCS-Angriffe (ESC1–ESC15) — Alle ADCS-Eskalationstechniken einschließlich Relay
  • SMTP-/IMAP-Relay — Relay zu Exchange-/E-Mail-Diensten
  • RPC-/DCOM-Relay — Relay zu RPC-Endpunkten
  • SOCKS-Proxy-Relay — Dauerhafte Relay-Sitzungen über SOCKS aufrechterhalten

4. Einrichtung & Verwendung der Werkzeuge

  • Responder — Poisoning und Erfassen von Hashes
  • ntlmrelayx.py — Das primäre Relay-Framework
  • mitm6 — IPv6-DNS-Übernahme für Coercion
  • Certipy — ADCS-Enumeration und Relay
  • Coercer — Automatisiertes Coercion-Werkzeug
  • krbrelayx — Kerberos-Relay und Delegations-Missbrauch

5. Fortgeschrittene Techniken

  • Cross-Protocol-Relay — Relay von einem Protokoll zu einem anderen
  • IPv6-Angriffsketten — Kombinationen aus mitm6 + Relay
  • Relay-Chaining & Pivoting — Mehrstufige Relay-Szenarien
  • WebDAV-Coercion-Trick — Maschinen zur HTTP-Authentifizierung zwingen
  • Kerberos-Relay per DNS-CNAME-Missbrauch — Cymulate / CVE-2026-20929, Kerberos-TGS-Relay per CNAME-Poisoning

6. Verteidigung & Erkennung

  • Gegenmaßnahmen — SMB-Signierung, LDAP-Signierung, EPA, Deaktivieren von NTLM
  • Erkennung — Logquellen, Sigma-Regeln, Verhaltensindikatoren

Kurzreferenz: NTLM-Relay — Was kann wohin weitergeleitet werden?

Gilt für klassisches NTLM-Relay in modernen, gepatchten Umgebungen (nach CVE-2019-1040). Für die detailliertere protokollübergreifende Aufschlüsselung siehe Cross-Protocol-Relay.

Quellen-Auth→ SMB→ LDAP→ MSSQL→ HTTP→ ADCS→ SOCKS
SMB✅*❌†✅✅❌†✅
HTTP✅*✅✅✅✅✅
WebDAV✅*✅✅✅✅✅
MSSQL✅*✅✅✅✅✅

* Das Ziel darf keine SMB-Signierung erfordern † Von SMB stammendes NTLM enthält Signierungs-Flags im NEGOTIATE, die LDAP und ADCS-HTTP erzwingen — wodurch die weitergeleitete Sitzung einen Signierungsschlüssel verlangt, den der Angreifer nicht besitzt. Deshalb wird für LDAP- und ADCS-Relay eine aus WebDAV/HTTP stammende Authentifizierung bevorzugt.

Kurzreferenz: Kerberos-Relay per DNS-CNAME-Missbrauch

Der Cymulate-/CVE-2026-20929-Primitiv (Jan. 2026) — der Angreifer vergiftet das DNS mit einem CNAME, Windows kanonisiert den SPN, der Client fordert ein TGS für das vom Angreifer gewählte Ziel an, AP-REQ wird weitergeleitet. Da viele Dienste Tickets nur anhand des DNS-Anteils des SPN akzeptieren, spielt die Klasse des Quell-SPN eine weitaus geringere Rolle als beim NTLM-Relay — entscheidend ist, ob der Zieldienst seine eigene Anti-Relay-Kontrolle durchsetzt.

ZieldienstRelaybar, außer...Patch / Status
SMBSMB-Signierung ist auf dem Ziel erforderlich—
LDAPLDAP-Signierung ist erforderlich—
LDAPSLdapEnforceChannelBinding = 2 (Immer)—
HTTP / IISHTTP-CBT erzwungen (HTTP.sys-Tokenprüfung = Require)CVE-2026-20929 backportet HTTP.sys-CBT
ADCS /certsrv/Extended Protection = Require auf dem vdirHTTP.sys-CBT gilt über CVE-2026-20929
MSSQLExtended Protection aktiviert—
Exchange (OWA/ECP/…)EPA auf allen virtuellen Verzeichnissen—
Tool herunterladen