Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
RelayKing-Depth — Domina el dominio. Transmite a la realeza. | Kitploit
Herramientas/GitHubGitHub/depthsecurity/relayking-depth
Escalada de PrivilegiosReconocimientoEscáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónEvasión de IDS/IPSMovimiento LateralRecopilación de InformaciónSeguridad de RedesPruebas de Penetración
GitHubdepthsecurity/relayking-depth
34230hace 4 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

RelayKing-Depth

Domina el dominio. Transmite a la realeza.

Ver Repositorio

RelayKing v1.10

Domina el dominio. Relay a la realeza.

RelayKing es una herramienta integral de detección y enumeración de relay diseñada para identificar oportunidades de ataque de relay en entornos de Active Directory. Opciones de reporte reales. Cobertura de ataque integral. Encuentra los vectores de relay ocultos y reporta en tu formato de salida favorito. Alimenta a ntlmrelayx.py de Impacket con una lista de objetivos seleccionada de hosts detectados con capacidad de relay. Nunca vuelvas a perderte una ruta de relay NTLM crítica y explotable en el dominio.

Blog/Lectura recomendada:

Consulta el blog asociado publicado en el sitio web de Depth Security para más detalles: https://www.depthsecurity.com/blog/introducing-relayking-relay-to-royalty/

Tabla de contenidos

  • Blog/Lectura recomendada
  • Leer antes de usar
    • Consideraciones de OPSEC
  • Características
    • Detección de protocolos
    • Detección avanzada
    • Análisis de rutas de relay
    • Opciones de objetivos
    • Formatos de salida
    • Características varias
  • Instalación
  • Uso
    • Opciones de línea de comandos
    • Ejemplos
  • Notas de funcionalidad
    • Rendimiento
    • Agrupación
    • Notas de comportamiento de las características
  • Pendientes
  • Errores/Limitaciones conocidos actuales
  • Envío de Issues/Pull Requests
    • Issues
    • Pull Requests
  • Créditos
  • Descargo de responsabilidad
  • Licencia

LEA ANTES DE USAR:

CONSIDERACIONES DE OPSEC:

**RelayKing NO ES UNA HERRAMIENTA AMIGABLE CON OPSEC EN CIERTOS MODOS, PARTICULARMENTE EN EL MODO --audit. RelayKing se proporciona TAL CUAL, SIN GARANTÍAS. Consulta la parte inferior del readme.

Instalación

root@kitploit:~
# Use a venv. Save yourself the hassle.

# Clone repo:
git clone https://github.com/depthsecurity/RelayKing-Depth.git
#Navigate to cloned dir:
cd RelayKing-Depth/
# Configure Python venv:
virtualenv --python=python3 .
source bin/activate
# Install deps:
pip3 install -r requirements.txt
# Validate RelayKing installation was successful:
python3 relayking.py -h

Detección de protocolos

  • SMB/SMB2/SMB3: Requisitos de firma, enlace de canal, detección de versión (sin autenticación requerida)
  • HTTP/HTTPS: Aplicación de EPA/CBT (Autenticación requerida para comprobaciones HTTPS fiables)
  • LDAP/LDAPS: Requisitos de firma, enlace de canal (Autenticación requerida para una comprobación CBT fiable en LDAPS)
  • MSSQL: Aplicación de EPA (Autenticación requerida para una comprobación fiable)
  • RPC: Enumeración de endpoints MS-RPC, requisitos de autenticación (Autenticación requerida para una comprobación fiable)
  • WINRM/WINRMS: WS-Management, aplicación de EPA, enlace de canal (Comprobación autenticada) (WIP)
  • SMTP: Detección de autenticación NTLM, soporte STARTTLS (WIP)
  • IMAP/IMAPS: Autenticación NTLM, acceso a correo cifrado (WIP)

Detección avanzada

  • Reflexión NTLM: Identifica hosts vulnerables a ataques de reflexión NTLM (CVE-2025-33073)
  • CVE-2025-54918: Detecta hosts de Windows Server 2025 sin parchear vulnerables a reflexión NTLM mediante coerción RPC de PrintSpooler hacia LDAPS. Se reporta como MEDIUM en cualquier host Server 2025 sin parchear; escala a CRITICAL cuando el host es un DC con PrintSpooler habilitado. Se comprueba mediante UBR (Update Build Revision) consultado desde el registro.
  • CVE-2019-1040 (Drop the MIC): Detecta hosts con UBR por debajo del umbral de parche de junio de 2019, lo que permite eliminar el campo MIC para relay entre protocolos (SMB a LDAP/LDAPS) con la opción --remove-mic de ntlmrelayx. Se reporta como HIGH. Utiliza el UBR ya consultado por host, sin solicitudes de red adicionales.
  • Detección de SPN fantasma (Ghost SPN): En el modo --audit, consulta Active Directory en busca de nombres de principales de servicio (SPN) cuyos nombres de host no tienen registro DNS. Un atacante puede registrar el nombre DNS faltante para interceptar la autenticación NTLM destinada a ese principal de servicio. Los hallazgos se dividen en vulnerable (sin ningún registro DNS) y probablemente vulnerable (resuelve solo mediante DNS comodín). Se reporta como MEDIUM. Los hallazgos completos se escriben en possible-ghost-spns.txt. Suprime con --no-ghosts.
  • WebDAV/WebClient: Detecta hosts con el servicio WebDAV WebClient en ejecución
  • Soporte NTLMv1: Comprueba la compatibilidad con autenticación NTLMv1 (individualmente o a nivel de GPO)
  • Vulnerabilidades de coerción: Detecta PetitPotam, PrinterBug y DFSCoerce no autenticados (si se especifica)

Análisis de rutas de relay

  • Identifica automáticamente rutas de ataque de relay viables (funcionando, necesita más trabajo)
  • Prioriza las rutas por impacto (crítico, alto, medio, bajo)
  • Detección de relay entre protocolos (requiere --ntlmv1 o --ntlmv1-all; la detección entre protocolos solo se realiza cuando se descubre un uso confirmado de Net-NTLMv1)
  • Rutas de reflexión NTLM (incluidas rutas de eliminación parcial de MIC/relay entre protocolos)
  • Rutas CVE-2025-54918: MEDIUM en cualquier host Server 2025 sin parchear, CRITICAL en un DC sin parchear con PrintSpooler habilitado
  • Rutas CVE-2019-1040: HIGH, relay entre protocolos SMB a LDAP mediante la eliminación de MIC (--remove-mic)
  • Rutas de SPN fantasma: MEDIUM, hasta 5 mostradas en el informe con la salida completa en possible-ghost-spns.txt
  • La lógica de calificación de severidad está en desarrollo (WIP), ¡envía PRs para mejoras/actualizaciones! Actualmente no se cubren el 100% de las situaciones/escenarios; el objetivo es cubrir todos los primitivos posibles.

Opciones de objetivos

  • Auditoría de Active Directory (--audit): Enumera todos los equipos de AD mediante LDAP. Requiere credenciales de AD de bajo privilegio y DNS funcional dentro del entorno. Fuerza con --dc-ip o edita /etc/resolv.conf.
  • Entrada por archivo: Carga objetivos desde un archivo de texto
  • Notación CIDR: Escanea subredes enteras (p. ej., 10.0.0.0/24)
  • Rangos de IP: Escanea rangos de IP (p. ej., 10.0.0.1-254)
  • Hosts individuales: Apunta a hosts o FQDNs específicos (python3 relayking.py -u blah -p pass -d domain.local <your_target_ip_or_hostname>)

Formatos de salida

  • Plaintext: Salida legible por humanos con hallazgos detallados
  • JSON: Datos estructurados para análisis programático
  • XML: Formato de datos jerárquico
  • CSV: Formato compatible con hojas de cálculo
  • Grep-able: Formato de una línea por resultado para facilitar el análisis
  • Markdown: Formato listo para documentación

Características varias

  • Coerción masiva: --coerce-all combinado con --audit y credenciales de bajo privilegio para coercionar TODAS las máquinas del dominio y realizar relay masivo de cuentas de equipo. Muy útil en entornos con Net-NTLMv1 habilitado.
  • Detección de Net-NTLMv1: --ntlmv1 o --ntlmv1-all para detectar GPO de LanMan a nivel de dominio. --ntlmv1-all comprueba TODOS los hosts de AD y sus valores de registro mediante RemoteRegistry. (requiere administrador local).
  • Generación de lista de relay: --gen-relay-list <file> para producir un archivo de objetivos fácilmente importable para la opción -tf de ntlmrelayx.py.
  • Comprobación de SPN fantasma: Se ejecuta automáticamente en el modo --audit cuando hay credenciales presentes. Suprime con --no-ghosts. Los hallazgos completos se escriben en possible-ghost-spns.txt junto al informe principal; el informe muestra los primeros 5 para evitar saturación.
  • Características flexibles de autenticación Kerberos: La autenticación Kerberos mediante -k (y un FQDN para ) debería funcionar bastante bien. Si el entorno tiene controladores de dominio con NTLM completamente deshabilitado pero que lo toleran en el resto, puedes usar para que no interfiera con ninguna comprobación. Además, y están disponibles para trabajos realizados a través de pivotes SOCKS/otros proxies. Incluso kerb funciona bastante fácil en este escenario.

Uso

Imprime los argumentos/uso de la línea de comandos con -h, como es de esperar:

root@kitploit:~
python3 relayking.py -h

Ejemplos

Marcas de uso recomendadas para cobertura completa de la red + informe de escaneo de salida a Plaintext y JSON:

root@kitploit:~
python3 relayking.py -u ‘lowpriv’ -p ‘lowpriv-password’ -d client.domain.local --dc-ip 10.0.0.1 -vv --audit --protocols smb,ldap,ldaps,mssql,http,https --threads 10 -o plaintext,json --output-file relayking-scan --proto-portscan --ntlmv1 --gen-relay-list relaytargets.txt

Escaneo autenticado más ligero sin comprobaciones HTTP(S) + informe de escaneo de salida a Plaintext y JSON:

root@kitploit:~
python3 relayking.py -u ‘lowpriv’ -p ‘lowpriv-password’ -d client.domain.local --dc-ip 10.0.0.1 -vv --audit --protocols smb,ldap,ldaps,mssql -o plaintext,json --output-file relayking-scan --proto-portscan --gen-relay-list relaytargets.txt

Escaneo autenticado de un solo objetivo (objetivo único = argumento posicional final) + informe SOLO a stdout en texto plano:

root@kitploit:~
python3 relayking.py -u ‘lowpriv’ -p ‘lowpriv-password’ -d client.domain.local -vv --protocols smb,ldap,ldaps,mssql,http,https -o plaintext SERVER1-EXAMPLE.LAB.LOCAL

Barrido sin autenticación con rango CIDR como objetivo + sin archivo de informe/solo stdout como texto plano:

root@kitploit:~
python3 relayking.py --null-auth -vv --protocols smb,ldap,http -o plaintext 10.0.0.0/24

Auditoría completa, comprueba TODOS los hosts para Net-NTLMv1 mediante RemoteRegistry (PESADO):

root@kitploit:~
python3 relayking.py -u ‘lowpriv’ -p ‘lowpriv-password’ -d client.domain.local --dc-ip 10.0.0.1 -vv --audit --protocols smb,ldap,ldaps,mssql,http,https --threads 10 -o plaintext,json --output-file relayking-scan --proto-portscan --ntlmv1-all --gen-relay-list relaytargets.txt

Notas de funcionalidad:

Rendimiento

  • Hay 10 hilos/trabajos principales de escaneo por defecto, especificados con --threads. Cada hilo principal recibe hilos de trabajo para ciertas tareas bajo él. HTTP, por ejemplo, usa 20 hilos por hilo principal. Esto resulta en ~200 hilos HTTP abiertos para escanear la autenticación NTLM HTTP. La mayoría de las veces, esto se tolera bastante bien, pero si causa lentitud/problemas de red, reduce los hilos. El valor predeterminado de 10 hilos es excepcionalmente rápido de todos modos.
  • Probablemente quieras usar --proto-portscan con todos tus escaneos casi siempre. Mejora significativamente el rendimiento y evita que el escáner espere tiempos de espera en puertos que realmente no existen. Si causa problemas, puedes eliminarlo a costa del rendimiento del escaneo (¡pero no debería!).

Agrupación

  • El escaneo se puede realizar con agrupación dividiendo los hosts en grupos. Las opciones --max-scangroup, --split-into y --skip se pueden usar para controlar la agrupación.
  • Puedes especificar --max-scangroup para indicar el número de objetivos por grupo. Por ejemplo, --max-scangroup 100 dividirá 299 objetivos en 3 grupos. Los grupos tendrán objetivos como 100, 100 y 99.
  • Puedes especificar --split-into para indicar el número de grupos. Por ejemplo, --split-into 3 dividirá 299 objetivos en 3 grupos. Los grupos tendrán objetivos como 100, 100 y 99. No puedes especificar --max-scangroup y --split-into al mismo tiempo.
  • Puedes especificar --skip para omitir grupos. Por ejemplo, --max-scangroup 3 --skip 1 dividirá 299 objetivos en 3 grupos como 100, 100 y 99 objetivos, omitirá el primer grupo y comenzará a escanear desde el segundo. Ayuda cuando deseas reiniciar esta herramienta.

Notas de comportamiento de las características:

  • --ntlmv1 o -ntlmv1-all: Añadir --ntlmv1 extraerá todas las GPO de LanMan del dominio y nada más. Requiere credenciales de AD de bajo privilegio. --ntlmv1-all requiere credenciales de administrador y comprobará cada host individual del dominio con SMB abierto para la clave de registro LMCompatibilityLevel. Ejecutar al menos --ntlmv1 es necesario para mostrar/detectar rutas de relay SMB entre protocolos.
    • El registro remoto deshabilitado puede causar problemas con --ntlmv1-all. Además, es muy pesado y no es seguro para OPSEC, pero es exhaustivo. Probablemente no sea recomendable a menos que estés en modo YOLO o desesperado.
  • Salida en varios formatos. Al proporcionar formatos en notación separada por comas (-o json,plaintext) y --output-file relayking-scan, se producen relayking-scan.json + relayking-scan.txt, por lo que no es necesario ejecutarlo dos veces para múltiples formatos. Disponibles: plaintext, json, xml, csv, grep, markdown (predeterminado: plaintext)
  • La funcionalidad --coerce-all usará PetitPotam, DFSCoerce y PrinterBug en TODOS LOS HOSTS OBJETIVO. También realiza coerción masiva de todas las máquinas del dominio sin ejecutar la auditoría completa de protocolos. Proporcionar + al realizará una auditoría de dominio coerción masiva. ()

Pendientes

  • Muchas más pruebas (TÚ PUEDES AYUDAR)
  • Dropper de coerción de archivos shell + limpieza. (Necesita características específicas: contacta directamente si quieres añadirlo)
  • Crear wiki de uso
  • Relay Kerberos + rutas. Crear lógica en torno a todas las técnicas de relay krb, incluida la reflexión.
  • Un posible modo --opsec-safe que evite el uso de Impacket/otras librerías de Python identificables. No es trivial de implementar.

PROBLEMAS CONOCIDOS

  • Con múltiples herramientas auxiliares y características haciendo sus propias consultas a LDAPS, esto ha creado una lógica absolutamente LOCA en términos de no tenerlas consolidadas y cada una haciendo lo suyo. Ahora mismo creo que --ntlmv1, el validador de credenciales, el módulo de SPN fantasma Y el analizador de objetivos hacen cada uno lo suyo para la autenticación. ESTO ES ABSOLUTAMENTE RIDÍCULO y necesita consolidarse para usar un solo módulo de autenticación.
  • Probablemente haya otras rarezas tontas con varias combinaciones de firma LDAP y enlace de canal.
  • Graves problemas con RPC en las últimas versiones de Server 2025 / Win11. Necesita corrección.
  • Casos límite tontos con servicios HTTP(S) que son difíciles de contemplar y dan resultados falsos positivos/negativos.

Envío de Issues/Pull Requests

Issues

  • Los issues abiertos que contengan errores/fallos de la herramienta sin detalles ("esto no funciona"/"por qué no funciona") se cerrarán.
  • En general, ejecuta la herramienta con -vv o -vvv si estás experimentando errores. El registro (logging) sigue mejorando con cada versión.
  • Al enviar issues, es muy deseable la mayor cantidad de detalle posible para que se pueda depurar/solucionar problemas. Por favor, elimina cualquier información sensible de la salida de depuración, como dominios de cliente/objetivo, nombres de máquinas y cualquier otra información sensible. No querrás filtrar los esqueletos de relay de tus clientes al mundo.
  • También son necesarios los argumentos de uso que produjeron problemas/errores/comportamiento roto.
  • Los issues que surjan de errores del usuario o entornos rotos/mal configurados se revisarán y probablemente se cierren. Las excepciones a esto son situaciones en las que la herramienta DEBERÍA manejar con elegancia una peculiaridad específica del entorno y falla al ejecutarse/lanza excepciones + trazas de pila cuando se encuentra. Estas situaciones deberían ser bastante obvias. Ejemplos de errores de usuario/configuración de red rota a continuación:
    • Por ejemplo, ejecutas --audit y RelayKing no resuelve ningún host en DNS porque sus servidores DNS simplemente se niegan a resolver los FQDN de sus equipos en la zona DNS objetivo. No es un problema de RelayKing.
    • O, por ejemplo, no asegurarse de que el DNS esté configurado correctamente en tu host de pruebas (validando /etc/resolv.conf) y luego las cosas no se resuelven correctamente: no es un problema de RelayKing.
    • Cualquier otra cosa es PEBKAC.

Pull Requests:

  • Los PRs siempre son bienvenidos. Las nuevas características, mejoras y refactorizaciones que mejoren el rendimiento/lógica general son deseables.
  • Las solicitudes de características pueden enviarse mediante PRs. La descripción de la característica, el comportamiento específico y las posibles banderas/argumentos de uso son generalmente el mínimo necesario para considerar la implementación.
  • Los PRs deben probarse a fondo, idealmente en múltiples entornos antes de enviarse. Probaremos los PRs antes de fusionarlos, pero cuantas más pruebas en entornos únicos (especialmente después de cambios/refactorizaciones importantes) = mejor. Quiero mantener RelayKing fiable, robusto y de alto rendimiento, lo que exige pruebas exhaustivas.

Créditos

  • Mi equipo - Depth Security (https://www.depthsecurity.com/): Apoyo, asistencia, orientación y pruebas. Esta herramienta sería inútil sin el equipo de teal.
  • Nick Powers (SpecterOps) (https://github.com/zyn3rgy) - RelayInformer: Inspiración y referencia de lógica de detección
  • Numerosos desarrolladores / Alex Neff (https://github.com/NeffIsBack) - NetExec: Diversas implementaciones de lógica de detección.
  • Fortra/SecureAuthCorp/Numerosos desarrolladores - Impacket: Implementaciones de protocolos. Varias otras cosas.
  • Dirk-jan Mollema (https://github.com/dirkjanm) krbrelayx: Técnicas de relay Kerberos, cosas de DNS.
  • Garrett Foster (SpecterOps) (https://github.com/garrettfoster13) SCCMHunter: Lógica de detección de SCCM. Uso de laboratorio para pruebas (¡MUCHAS GRACIAS!)
  • Oliver Lyak (https://github.com/ly4k) Certipy-AD: Lógica de detección de ADCS
  • Andrea Pierini (https://github.com/decoder-it): Numerosas técnicas y tácticas de relay.
  • p0dalirius (https://github.com/p0dalirius/GhostSPN): Concepto y metodología de detección de SPN fantasma.
  • Posiblemente haya más que me faltan: esta herramienta no sería posible sin la comunidad de seguridad de la información y sus contribuciones.

Descargo de responsabilidad

Tal cual. Ciertamente existen muchos errores. Ver arriba. Obviamente, no está diseñada ni destinada a actividades ilegales/no autorizadas.

Considera el comportamiento y la naturaleza de TODAS las herramientas que ejecutas para un compromiso con un cliente y en sus redes. Esto se logra leyendo el código fuente de la herramienta y entendiendo su funcionamiento interno antes de la ejecución, no ejecutando a ciegas código que encontraste en GitHub. Si bien puedo asegurarte que no hay código deliberadamente malicioso/destructivo dentro de RelayKing, validar todas las herramientas nuevas/no utilizadas antes de ejecutarlas es, en general, una buena práctica. Confía, pero verifica siempre.

Ten cuidado al usarla en ejercicios de red team, especialmente con comprobaciones autenticadas y --audit. SERÁS DETECTADO y será tu culpa. Deberías haber leído la advertencia al inicio del README si de alguna manera estás leyendo esta frase y aún no lo sabías.

Aunque es extremadamente improbable, si RelayKing de alguna manera rompe algo, estás por tu cuenta, y ni el Autor ni Depth Security son responsables de cualquier resultado/problema/cuestión/explosión nuclear-geoespacial-invertida-de-flipping-de-bits que pudiera surgir (por improbable que sea) de la ejecución de RelayKing. Tu kilometraje puede variar. RelayKing se proporciona, una vez más, SIN GARANTÍAS NI GARANTÍA DE NINGÚN RESULTADO, CARACTERÍSTICA, UTILIDAD O COMPORTAMIENTO ESPECÍFICO, YA SEA EXPLÍCITAMENTE MENCIONADO AQUÍ (Y/O NO MENCIONADO) O IMPLÍCITO DE OTRA MANERA.

El único repositorio legítimo de GitHub del Autor (logansdiomedi) está presente en https://github.com/depthsecurity/RelayKing-Depth; todos los demás son forks/copias/lo que sea; el Autor probablemente no los ha leído, validado, probado, analizado ni inspeccionado en cuanto a funcionalidad/comportamiento/legitimidad. Usa la cabeza.

Licencia

Licencia MIT: consulta el archivo LICENSE para más detalles.

Descargar herramienta
--dc-ip
--krb-dc-only
--dns-tcp
-ns
--audit
--coerce
mismo tiempo
Y
PESADO
  • SPN fantasma (solo modo --audit): Después de que el escaneo de hosts finalice, RelayKing consulta AD en busca de SPN cuyos nombres de host no tienen registro DNS. Estos son candidatos para ataques de registro DNS que interceptan la autenticación NTLM. El informe incluye hasta 5 hallazgos para mantener la salida manejable; la lista completa siempre se escribe en possible-ghost-spns.txt en el directorio de trabajo. Usa --no-ghosts para omitir esta comprobación por completo.
  • CVE-2025-54918: Se comprueba mediante el UBR (Update Build Revision) ya leído del registro de cada host durante el escaneo. Los hosts Server 2025 sin parchear (build 26100, UBR < 6584) reportan MEDIUM. Si el host también es un DC con PrintSpooler habilitado, la severidad escala a CRITICAL.
  • CVE-2019-1040 (Drop the MIC): También basado en UBR, sin tráfico de red adicional. Los hosts por debajo del umbral de parche de junio de 2019 se marcan como HIGH y se identifican como candidatos para relay entre protocolos con la opción --remove-mic de ntlmrelayx.