RelayKing v1.10
Domina il dominio. Relay alla regalità.

RelayKing è uno strumento completo di rilevamento ed enumerazione dei relay, progettato per identificare opportunità di attacco relay in ambienti Active Directory. Opzioni di reporting reali. Copertura completa degli attacchi. Trova i vettori di relay nascosti e genera report nel tuo formato di output preferito. Fornisci a ntlmrelayx.py di Impacket una lista di target curata di host rilevati e in grado di fare relay. Non perdere mai più un percorso NTLM relay critico e sfruttabile nel dominio.
Blog/Letture Consigliate:
Consulta il blog associato pubblicato sul sito di Depth Security per maggiori dettagli: https://www.depthsecurity.com/blog/introducing-relayking-relay-to-royalty/
Indice
LEGGERE PRIMA DELL'USO:
CONSIDERAZIONI OPSEC:
**RelayKing NON È UNO STRUMENTO OPSEC-FRIENDLY IN ALCUNE MODALITÀ, IN PARTICOLARE IN MODALITÀ --audit.
RelayKing è fornito COSÌ COM'È SENZA ALCUNA GARANZIA. Vedi fondo del readme.
Installazione
# Use a venv. Save yourself the hassle.
# Clone repo:
git clone https://github.com/depthsecurity/RelayKing-Depth.git
#Navigate to cloned dir:
cd RelayKing-Depth/
# Configure Python venv:
virtualenv --python=python3 .
source bin/activate
# Install deps:
pip3 install -r requirements.txt
# Validate RelayKing installation was successful:
python3 relayking.py -h
Rilevamento Protocolli
- SMB/SMB2/SMB3: Requisiti di firma, channel binding, rilevamento versione (nessuna autenticazione richiesta)
- HTTP/HTTPS: Applicazione EPA/CBT (Autenticazione richiesta per controlli HTTPS affidabili)
- LDAP/LDAPS: Requisiti di firma, channel binding (Autenticazione richiesta per un controllo CBT affidabile su LDAPS)
- MSSQL: Applicazione EPA (Autenticazione richiesta per un controllo affidabile)
- RPC: Enumerazione endpoint MS-RPC, requisiti di autenticazione (Autenticazione richiesta per un controllo affidabile)
- WINRM/WINRMS: WS-Management, applicazione EPA, channel binding (Controllo autenticato) (WIP)
- SMTP: Rilevamento autenticazione NTLM, supporto STARTTLS (WIP)
- IMAP/IMAPS: Autenticazione NTLM, accesso alla posta crittografata (WIP)
Rilevamento Avanzato
- NTLM Reflection: Identifica gli host vulnerabili ad attacchi NTLM reflection (CVE-2025-33073)
- CVE-2025-54918: Rileva host Windows Server 2025 non aggiornati vulnerabili a NTLM reflection tramite coercion RPC di PrintSpooler verso LDAPS. Segnalato come MEDIUM su qualsiasi host Server 2025 non aggiornato; sale a CRITICAL quando l'host è un DC con PrintSpooler abilitato. Verificato tramite UBR (Update Build Revision) interrogato dal registro di sistema.
- CVE-2019-1040 (Drop the MIC): Rileva host con UBR inferiori alla soglia della patch di giugno 2019, consentendo la rimozione del campo MIC per il relay cross-protocollo (SMB verso LDAP/LDAPS) con
--remove-mic di ntlmrelayx. Segnalato come HIGH. Usa l'UBR già interrogato per ogni host, senza richieste di rete aggiuntive.
- Rilevamento Ghost SPN: In modalità
--audit, interroga Active Directory per i Service Principal Name i cui hostname non hanno un record DNS. Un attaccante può registrare il nome DNS mancante per intercettare l'autenticazione NTLM destinata a quel service principal. I risultati sono suddivisi in vulnerabili (nessun record DNS) e probabilmente vulnerabili (risolvono solo tramite DNS wildcard). Segnalato come MEDIUM. I risultati completi vengono scritti in possible-ghost-spns.txt. Sopprimi con --no-ghosts.
- WebDAV/WebClient: Rileva host con il servizio WebDAV WebClient in esecuzione
- Supporto NTLMv1: Controlla il supporto per l'autenticazione NTLMv1 (singolarmente o a livello di GPO)
- Vulnerabilità di Coercion: Rileva PetitPotam, PrinterBug, DFSCoerce non autenticati (se specificato)
Analisi dei Percorsi di Relay
- Identifica automaticamente i percorsi di attacco relay praticabili (Funzionante, richiede più lavoro)
- Prioritizza i percorsi in base all'impatto (critical, high, medium, low)
- Rilevamento relay cross-protocollo (richiede
--ntlmv1 o --ntlmv1-all - rilevamento cross-protocollo solo quando viene scoperto un utilizzo confermato di Net-NTLMv1)
- Percorsi NTLM reflection (inclusi percorsi di rimozione parziale del MIC/relay cross-protocollo)
- Percorsi CVE-2025-54918: MEDIUM su qualsiasi host Server 2025 non aggiornato, CRITICAL su DC non aggiornato con PrintSpooler abilitato
- Percorsi CVE-2019-1040: HIGH, relay cross-protocollo SMB-to-LDAP tramite rimozione MIC (
--remove-mic)
- Percorsi Ghost SPN: MEDIUM, fino a 5 mostrati nel report con output completo in
possible-ghost-spns.txt
- La logica di valutazione della severità è WIP, inviate PR per aggiornamenti/miglioramenti! Non tutte le situazioni/scenari sono attualmente contemplati - l'obiettivo è coprire tutti i primitivi possibili.
Opzioni di Targeting
- Audit Active Directory
(--audit): Enumera tutti i computer da AD tramite LDAP. Richiede credenziali AD a bassi privilegi e DNS funzionante nell'ambiente. Forza con --dc-ip o modifica /etc/resolv.conf.
- Input da File: Carica i target da un file di testo
- Notazione CIDR: Scansiona intere sottoreti (es.
10.0.0.0/24)
- Intervalli IP: Scansiona intervalli IP (es.
10.0.0.1-254)
- Host Individuali: Target specifici host o FQDN (
python3 relayking.py -u blah -p pass -d domain.local <your_target_ip_or_hostname>)
- Plaintext: Output leggibile con risultati dettagliati
- JSON: Dati strutturati per analisi programmatiche
- XML: Formato dati gerarchico
- CSV: Formato compatibile con i fogli di calcolo
- Grep-able: Formato con una riga per risultato per un facile parsing
- Markdown: Formato pronto per la documentazione