
एकाधिक रिले तकनीकों का तकनीकी संदर्भ
अधिकृत आंतरिक पैठ परीक्षणों के दौरान NTLM रिले हमलों के लिए एक व्यापक संदर्भ। प्रमाणीकरण मूल बातें, मजबूरी तकनीक, प्रति-प्रोटोकॉल रिले लक्ष्य, टूलिंग, उन्नत श्रृंखला और रक्षात्मक शमन को शामिल करता है।
आधुनिक (CVE-2019-1040 के बाद पैच किए गए) वातावरणों पर क्लासिक NTLM रिले पर लागू होता है। अधिक विस्तृत क्रॉस-प्रोटोकॉल विवरण के लिए, क्रॉस-प्रोटोकॉल रिले देखें।
| स्रोत प्रमाणीकरण | → SMB | → LDAP | → MSSQL | → HTTP | → ADCS | → SOCKS |
|---|---|---|---|---|---|---|
| SMB | ✅* | ❌† | ✅ | ✅ | ❌† | ✅ |
| HTTP | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| WebDAV | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| MSSQL | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
* लक्ष्य को SMB हस्ताक्षर की आवश्यकता नहीं होनी चाहिए † SMB-स्रोतित NTLM में NEGOTIATE में हस्ताक्षर फ्लैग शामिल होते हैं, जिन्हें LDAP और ADCS HTTP लागू करता है — जिससे रिले किए गए सत्र के लिए हस्ताक्षर कुंजी की आवश्यकता होती है जो हमलावर के पास नहीं है। यही कारण है कि LDAP और ADCS रिले के लिए WebDAV/HTTP-स्रोतित प्रमाणीकरण पसंद किया जाता है।
Cymulate / CVE-2026-20929 आदिम (जनवरी 2026) — हमलावर DNS को CNAME से दूषित करता है, विंडोज SPN को कैनोनिकलाइज़ करता है, क्लाइंट हमलावर के चुने हुए लक्ष्य के लिए TGS का अनुरोध करता है, AP-REQ रिले किया जाता है। चूंकि कई सेवाएँ केवल SPN के DNS भाग के आधार पर टिकट स्वीकार करती हैं, स्रोत SPN वर्ग NTLM रिले की तुलना में बहुत कम मायने रखता है — हमले को क्या रोकता है कि लक्ष्य सेवा अपने स्वयं के एंटी-रिले नियंत्रण को लागू करती है या नहीं।
| लक्ष्य सेवा | रिले करने योग्य जब तक... | पैच / स्थिति |
|---|---|---|
| SMB | SMB हस्ताक्षर लक्ष्य पर आवश्यक है | — |
| LDAP | LDAP हस्ताक्षर आवश्यक है | — |
| LDAPS | LdapEnforceChannelBinding = 2 (हमेशा) | — |
| HTTP / IIS | HTTP CBT लागू (HTTP.sys टोकन जाँच = आवश्यक) | CVE-2026-20929 HTTP.sys CBT को बैकपोर्ट करता है |
ADCS /certsrv/ | विस्तारित सुरक्षा = vdir पर आवश्यक | HTTP.sys CBT CVE-2026-20929 के माध्यम से लागू होता है |
| MSSQL | विस्तारित सुरक्षा सक्षम | — |
| एक्सचेंज (OWA/ECP/…) | सभी वर्चुअल निर्देशिकाओं पर EPA | — |
सभी पंक्तियाँ मानती हैं कि हमलावर के पास DNS (mitm6 के माध्यम से DHCPv6, ARP, रोग DHCPv4) को दूषित करने के लिए नेटवर्क स्थिति है। पूरी तकनीक: DNS CNAME दुरुपयोग के माध्यम से केर्बेरोस रिले।