
Riferimento tecnico a molteplici tecniche relay
Un riferimento completo per gli attacchi di relay NTLM durante test di penetrazione interni autorizzati. Copre i fondamenti dell'autenticazione, le tecniche di coercizione, i target di relay per protocollo, gli strumenti, il chaining avanzato e le mitigazioni difensive.
Si applica al relay NTLM classico in ambienti moderni patchati (post-CVE-2019-1040). Per l'analisi cross-protocollo più dettagliata, vedere Relay cross-protocollo.
| Source Auth | → SMB | → LDAP | → MSSQL | → HTTP | → ADCS | → SOCKS |
|---|---|---|---|---|---|---|
| SMB | ✅* | ❌† | ✅ | ✅ | ❌† | ✅ |
| HTTP | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| WebDAV | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| MSSQL | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
* Il target non deve richiedere la firma SMB † L'NTLM proveniente da SMB include i flag di firma in NEGOTIATE, che LDAP e ADCS HTTP impongono — facendo sì che la sessione relayata richieda una chiave di firma che l'attaccante non possiede. Questo è il motivo per cui l'autenticazione proveniente da WebDAV/HTTP è preferita per il relay verso LDAP e ADCS.
La primitiva Cymulate / CVE-2026-20929 (gen 2026) — l'attaccante avvelena il DNS con un CNAME, Windows canonicalizza lo SPN, il client richiede un TGS per il target scelto dall'attaccante e l'AP-REQ viene relayato. Poiché molti servizi accettano i ticket basandosi solo sulla parte DNS dello SPN, la classe dello SPN sorgente conta molto meno che nel relay NTLM — ciò che limita l'attacco è se il servizio target applica un proprio controllo anti-relay.
| Target service | Relayable unless... | Patch / status |
|---|---|---|
| SMB | SMB signing is required on the target | — |
| LDAP | LDAP signing is required | — |
| LDAPS | LdapEnforceChannelBinding = 2 (Always) | — |
| HTTP / IIS | HTTP CBT enforced (HTTP.sys token checking = Require) | CVE-2026-20929 backports HTTP.sys CBT |
ADCS /certsrv/ | Extended Protection = Require on the vdir | HTTP.sys CBT via CVE-2026-20929 applies |
| MSSQL | Extended Protection enabled | — |
| Exchange (OWA/ECP/…) | EPA on all virtual directories | — |