
Référence technique sur plusieurs techniques de relais
Un référentiel complet pour les attaques par relais NTLM lors de tests d'intrusion internes autorisés. Couvre les fondamentaux de l'authentification, les techniques de coercition, les cibles de relais par protocole, les outils, le chaînage avancé et les mesures défensives.
S'applique au relais NTLM classique sur les environnements modernes patchés (post-CVE-2019-1040). Pour une ventilation inter-protocole plus détaillée, voir Relais inter-protocole.
| Auth source | → SMB | → LDAP | → MSSQL | → HTTP | → ADCS | → SOCKS |
|---|---|---|---|---|---|---|
| SMB | ✅* | ❌† | ✅ | ✅ | ❌† | ✅ |
| HTTP | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| WebDAV | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| MSSQL | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
* La cible ne doit pas exiger la signature SMB † L'authentification NTLM provenant de SMB inclut des flags de signature dans NEGOTIATE, que LDAP et ADCS HTTP imposent — ce qui oblige la session relayée à nécessiter une clé de signature que l'attaquant ne possède pas. C'est pourquoi l'authentification WebDAV/HTTP est préférée pour le relais LDAP et ADCS.
La primitive Cymulate / CVE-2026-20929 (janvier 2026) — l'attaquant empoisonne le DNS avec un CNAME, Windows canonise le SPN, le client demande un TGS pour la cible choisie par l'attaquant, l'AP-REQ est relayé. Comme de nombreux services acceptent les tickets basés uniquement sur la partie DNS du SPN, la classe SPN source importe beaucoup moins que dans le relais NTLM — ce qui limite l'attaque est si le service cible applique son propre contrôle anti-relais.