
도메인을 장악하세요. 최상위로 중계하세요.

RelayKing은 Active Directory 환경에서 릴레이 공격 기회를 식별하도록 설계된 종합적인 릴레이 탐지 및 열거 도구입니다. 실제 보고 옵션. 포괄적인 공격 범위. 숨겨진 릴레이 벡터를 찾아 원하는 출력 형식으로 보고하세요. Impacket의 ntlmrelayx.py에 탐지되고 릴레이 가능한 엄선된 호스트 목록을 공급하세요. 도메인에서 중요하고 악용 가능한 NTLM 릴레이 경로를 다시는 놓치지 마세요.
자세한 내용은 Depth Security 웹사이트에 게시된 관련 블로그를 참조하세요: https://www.depthsecurity.com/blog/introducing-relayking-relay-to-royalty/
**RelayKing은 특정 모드, 특히 --audit 모드에서 OPSEC 친화적인 도구가 아닙니다.
RelayKing은 있는 그대로 제공되며 어떠한 보장도 없습니다. readme 하단을 참조하세요.
# Use a venv. Save yourself the hassle.
# Clone repo:
git clone https://github.com/depthsecurity/RelayKing-Depth.git
#Navigate to cloned dir:
cd RelayKing-Depth/
# Configure Python venv:
virtualenv --python=python3 .
source bin/activate
# Install deps:
pip3 install -r requirements.txt
# Validate RelayKing installation was successful:
python3 relayking.py -h
--remove-mic를 이용한 교차 프로토콜 릴레이(SMB to LDAP/LDAPS)를 위한 MIC 필드 제거를 가능하게 합니다. HIGH로 보고됩니다. 이미 호스트별로 조회된 UBR을 사용하므로 추가 네트워크 요청이 없습니다.--audit 모드에서 호스트 이름에 DNS 레코드가 없는 서비스 사용자 이름(SPN)을 Active Directory에서 쿼리합니다. 공격자는 누락된 DNS 이름을 등록하여 해당 서비스 사용자 이름을 대상으로 하는 NTLM 인증을 가로챌 수 있습니다. 결과는 취약 (DNS 레코드가 전혀 없음)과 아마도 취약 (와일드카드 DNS로만 확인됨)으로 구분됩니다. MEDIUM으로 보고됩니다. 전체 결과는 possible-ghost-spns.txt에 기록됩니다. --no-ghosts로 비활성화할 수 있습니다.--ntlmv1 또는 --ntlmv1-all 필요 - 확인된 Net-NTLMv1 사용이 발견된 경우에만 교차 프로토콜 탐지)--remove-mic)를 통한 SMB-to-LDAP 교차 프로토콜 릴레이possible-ghost-spns.txt에 저장(--audit): LDAP를 통해 AD에서 모든 컴퓨터를 열거합니다. 낮은 권한의 AD 자격 증명과 환경 내 작동하는 DNS가 필요합니다. --dc-ip로 강제하거나 /etc/resolv.conf를 편집하세요.10.0.0.0/24)10.0.0.1-254)python3 relayking.py -u blah -p pass -d domain.local <your_target_ip_or_hostname>)--coerce-all을 --audit 및 낮은 권한의 자격 증명과 결합하여 도메인의 모든 머신을 강제하여 대규모 컴퓨터 계정 릴레이를 수행합니다. Net-NTLMv1이 활성화된 환경에서 매우 유용합니다.--ntlmv1 또는 --ntlmv1-all로 도메인 수준의 LanMan GPO를 탐지합니다. --ntlmv1-all은 AD의 모든 호스트와 해당 레지스트리 값을 RemoteRegistry를 사용하여 확인합니다. (로컬 관리자 필요).--gen-relay-list <file>로 ntlmrelayx.py의 -tf 스위치에 바로 가져올 수 있는 대상 파일을 생성합니다.--audit 모드에서 자동으로 실행됩니다. --no-ghosts로 비활성화할 수 있습니다. 전체 결과는 기본 보고서와 함께 possible-ghost-spns.txt에 기록되며, 보고서 자체에는 복잡함을 피하기 위해 처음 5개만 표시됩니다.-k(및 --dc-ip에 대한 FQDN)를 통한 Kerberos 인증은 꽤 잘 작동합니다. 환경에 NTLM이 완전히 비활성화된 도메인 컨트롤러가 있지만 다른 곳에서는 허용하는 경우 --krb-dc-only를 사용하여 어떤 검사에도 영향을 주지 않도록 할 수 있습니다. 또한 SOCKS/다른 프록시 피벗을 통해 수행되는 작업에는 --dns-tcp와 -ns를 사용할 수 있습니다. 이 시나리오에서도 Kerberos는 매우 쉽게 작동합니다.-h로 명령줄 인자/사용법을 출력합니다:python3 relayking.py -h