RelayKing v1.10
Domina el dominio. Relay a la realeza.

RelayKing es una herramienta integral de detección y enumeración de relay diseñada para identificar oportunidades de ataque de relay en entornos de Active Directory. Opciones de reporte reales. Cobertura de ataque integral. Encuentra los vectores de relay ocultos y reporta en tu formato de salida favorito. Alimenta a ntlmrelayx.py de Impacket con una lista de objetivos seleccionada de hosts detectados con capacidad de relay. Nunca vuelvas a perderte una ruta de relay NTLM crítica y explotable en el dominio.
Blog/Lectura recomendada:
Consulta el blog asociado publicado en el sitio web de Depth Security para más detalles: https://www.depthsecurity.com/blog/introducing-relayking-relay-to-royalty/
Tabla de contenidos
LEA ANTES DE USAR:
CONSIDERACIONES DE OPSEC:
**RelayKing NO ES UNA HERRAMIENTA AMIGABLE CON OPSEC EN CIERTOS MODOS, PARTICULARMENTE EN EL MODO --audit.
RelayKing se proporciona TAL CUAL, SIN GARANTÍAS. Consulta la parte inferior del readme.
Instalación
# Use a venv. Save yourself the hassle.
# Clone repo:
git clone https://github.com/depthsecurity/RelayKing-Depth.git
#Navigate to cloned dir:
cd RelayKing-Depth/
# Configure Python venv:
virtualenv --python=python3 .
source bin/activate
# Install deps:
pip3 install -r requirements.txt
# Validate RelayKing installation was successful:
python3 relayking.py -h
Detección de protocolos
- SMB/SMB2/SMB3: Requisitos de firma, enlace de canal, detección de versión (sin autenticación requerida)
- HTTP/HTTPS: Aplicación de EPA/CBT (Autenticación requerida para comprobaciones HTTPS fiables)
- LDAP/LDAPS: Requisitos de firma, enlace de canal (Autenticación requerida para una comprobación CBT fiable en LDAPS)
- MSSQL: Aplicación de EPA (Autenticación requerida para una comprobación fiable)
- RPC: Enumeración de endpoints MS-RPC, requisitos de autenticación (Autenticación requerida para una comprobación fiable)
- WINRM/WINRMS: WS-Management, aplicación de EPA, enlace de canal (Comprobación autenticada) (WIP)
- SMTP: Detección de autenticación NTLM, soporte STARTTLS (WIP)
- IMAP/IMAPS: Autenticación NTLM, acceso a correo cifrado (WIP)
Detección avanzada
- Reflexión NTLM: Identifica hosts vulnerables a ataques de reflexión NTLM (CVE-2025-33073)
- CVE-2025-54918: Detecta hosts de Windows Server 2025 sin parchear vulnerables a reflexión NTLM mediante coerción RPC de PrintSpooler hacia LDAPS. Se reporta como MEDIUM en cualquier host Server 2025 sin parchear; escala a CRITICAL cuando el host es un DC con PrintSpooler habilitado. Se comprueba mediante UBR (Update Build Revision) consultado desde el registro.
- CVE-2019-1040 (Drop the MIC): Detecta hosts con UBR por debajo del umbral de parche de junio de 2019, lo que permite eliminar el campo MIC para relay entre protocolos (SMB a LDAP/LDAPS) con la opción
--remove-mic de ntlmrelayx. Se reporta como HIGH. Utiliza el UBR ya consultado por host, sin solicitudes de red adicionales.
- Detección de SPN fantasma (Ghost SPN): En el modo
--audit, consulta Active Directory en busca de nombres de principales de servicio (SPN) cuyos nombres de host no tienen registro DNS. Un atacante puede registrar el nombre DNS faltante para interceptar la autenticación NTLM destinada a ese principal de servicio. Los hallazgos se dividen en vulnerable (sin ningún registro DNS) y probablemente vulnerable (resuelve solo mediante DNS comodín). Se reporta como MEDIUM. Los hallazgos completos se escriben en possible-ghost-spns.txt. Suprime con --no-ghosts.
- WebDAV/WebClient: Detecta hosts con el servicio WebDAV WebClient en ejecución
- Soporte NTLMv1: Comprueba la compatibilidad con autenticación NTLMv1 (individualmente o a nivel de GPO)
- Vulnerabilidades de coerción: Detecta PetitPotam, PrinterBug y DFSCoerce no autenticados (si se especifica)
Análisis de rutas de relay
- Identifica automáticamente rutas de ataque de relay viables (funcionando, necesita más trabajo)
- Prioriza las rutas por impacto (crítico, alto, medio, bajo)
- Detección de relay entre protocolos (requiere
--ntlmv1 o --ntlmv1-all; la detección entre protocolos solo se realiza cuando se descubre un uso confirmado de Net-NTLMv1)
- Rutas de reflexión NTLM (incluidas rutas de eliminación parcial de MIC/relay entre protocolos)
- Rutas CVE-2025-54918: MEDIUM en cualquier host Server 2025 sin parchear, CRITICAL en un DC sin parchear con PrintSpooler habilitado
- Rutas CVE-2019-1040: HIGH, relay entre protocolos SMB a LDAP mediante la eliminación de MIC (
--remove-mic)
- Rutas de SPN fantasma: MEDIUM, hasta 5 mostradas en el informe con la salida completa en
possible-ghost-spns.txt
- La lógica de calificación de severidad está en desarrollo (WIP), ¡envía PRs para mejoras/actualizaciones! Actualmente no se cubren el 100% de las situaciones/escenarios; el objetivo es cubrir todos los primitivos posibles.
Opciones de objetivos
- Auditoría de Active Directory
(--audit): Enumera todos los equipos de AD mediante LDAP. Requiere credenciales de AD de bajo privilegio y DNS funcional dentro del entorno. Fuerza con --dc-ip o edita /etc/resolv.conf.
- Entrada por archivo: Carga objetivos desde un archivo de texto
- Notación CIDR: Escanea subredes enteras (p. ej.,
10.0.0.0/24)
- Rangos de IP: Escanea rangos de IP (p. ej.,
10.0.0.1-254)
- Hosts individuales: Apunta a hosts o FQDNs específicos (
python3 relayking.py -u blah -p pass -d domain.local <your_target_ip_or_hostname>)
- Plaintext: Salida legible por humanos con hallazgos detallados
- JSON: Datos estructurados para análisis programático
- XML: Formato de datos jerárquico
- CSV: Formato compatible con hojas de cálculo
- Grep-able: Formato de una línea por resultado para facilitar el análisis
- Markdown: Formato listo para documentación