
Technische Referenz zu mehreren Relay-Techniken
Eine umfassende Referenz für NTLM-Relay-Angriffe bei autorisierten internen Penetrationstests. Behandelt Authentifizierungsgrundlagen, Coercion-Techniken, Relay-Ziele pro Protokoll, Werkzeuge, fortgeschrittenes Chaining und defensive Gegenmaßnahmen.
Gilt für klassisches NTLM-Relay in modernen, gepatchten Umgebungen (nach CVE-2019-1040). Für die detailliertere protokollübergreifende Aufschlüsselung siehe Cross-Protocol-Relay.
| Quellen-Auth | → SMB | → LDAP | → MSSQL | → HTTP | → ADCS | → SOCKS |
|---|---|---|---|---|---|---|
| SMB | ✅* | ❌† | ✅ | ✅ | ❌† | ✅ |
| HTTP | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| WebDAV | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| MSSQL | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
* Das Ziel darf keine SMB-Signierung erfordern † Von SMB stammendes NTLM enthält Signierungs-Flags im NEGOTIATE, die LDAP und ADCS-HTTP erzwingen — wodurch die weitergeleitete Sitzung einen Signierungsschlüssel verlangt, den der Angreifer nicht besitzt. Deshalb wird für LDAP- und ADCS-Relay eine aus WebDAV/HTTP stammende Authentifizierung bevorzugt.
Der Cymulate-/CVE-2026-20929-Primitiv (Jan. 2026) — der Angreifer vergiftet das DNS mit einem CNAME, Windows kanonisiert den SPN, der Client fordert ein TGS für das vom Angreifer gewählte Ziel an, AP-REQ wird weitergeleitet. Da viele Dienste Tickets nur anhand des DNS-Anteils des SPN akzeptieren, spielt die Klasse des Quell-SPN eine weitaus geringere Rolle als beim NTLM-Relay — entscheidend ist, ob der Zieldienst seine eigene Anti-Relay-Kontrolle durchsetzt.
| Zieldienst | Relaybar, außer... | Patch / Status |
|---|---|---|
| SMB | SMB-Signierung ist auf dem Ziel erforderlich | — |
| LDAP | LDAP-Signierung ist erforderlich | — |
| LDAPS | LdapEnforceChannelBinding = 2 (Immer) | — |
| HTTP / IIS | HTTP-CBT erzwungen (HTTP.sys-Tokenprüfung = Require) | CVE-2026-20929 backportet HTTP.sys-CBT |
ADCS /certsrv/ | Extended Protection = Require auf dem vdir | HTTP.sys-CBT gilt über CVE-2026-20929 |
| MSSQL | Extended Protection aktiviert | — |
| Exchange (OWA/ECP/…) | EPA auf allen virtuellen Verzeichnissen | — |