Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
RelayKing-Depth — 도메인을 장악하세요. 최상위로 중계하세요. | Kitploit
도구/GitHubGitHub/depthsecurity/relayking-depth
Privilege EscalationReconnaissanceVulnerability ScannersVulnerability AnalysisExploitationIDS/IPS EvasionLateral MovementInformation GatheringNetwork SecurityPenetration Testing
GitHubdepthsecurity/relayking-depth
342304개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

RelayKing-Depth

도메인을 장악하세요. 최상위로 중계하세요.

저장소 보기

RelayKing v1.10

도메인을 지배하세요. 왕족에게 릴레이하세요.

RelayKing은 Active Directory 환경에서 릴레이 공격 기회를 식별하도록 설계된 종합적인 릴레이 탐지 및 열거 도구입니다. 실제 보고 옵션. 포괄적인 공격 범위. 숨겨진 릴레이 벡터를 찾아 원하는 출력 형식으로 보고하세요. Impacket의 ntlmrelayx.py에 탐지되고 릴레이 가능한 엄선된 호스트 목록을 공급하세요. 도메인에서 중요하고 악용 가능한 NTLM 릴레이 경로를 다시는 놓치지 마세요.

블로그/추천 자료:

자세한 내용은 Depth Security 웹사이트에 게시된 관련 블로그를 참조하세요: https://www.depthsecurity.com/blog/introducing-relayking-relay-to-royalty/

목차

  • 블로그/추천 자료
  • 사용 전 읽어야 할 사항
    • OPSEC 고려 사항
  • 기능
    • 프로토콜 탐지
    • 고급 탐지
    • 릴레이 경로 분석
    • 대상 지정 옵션
    • 출력 형식
    • 기타 기능
  • 설치
  • 사용법
    • 명령줄 옵션
    • 예제
  • 기능 참고 사항
    • 성능
    • 그룹화
    • 기능 동작 참고 사항
  • 할 일
  • 현재 알려진 버그/제한 사항
  • 이슈/풀 리퀘스트 제출
    • 이슈
    • 풀 리퀘스트
  • 크레딧
  • 면책 조항
  • 라이선스

사용 전 읽어야 할 사항:

OPSEC 고려 사항:

**RelayKing은 특정 모드, 특히 --audit 모드에서 OPSEC 친화적인 도구가 아닙니다. RelayKing은 있는 그대로 제공되며 어떠한 보장도 없습니다. readme 하단을 참조하세요.

설치

root@kitploit:~
# Use a venv. Save yourself the hassle.

# Clone repo:
git clone https://github.com/depthsecurity/RelayKing-Depth.git
#Navigate to cloned dir:
cd RelayKing-Depth/
# Configure Python venv:
virtualenv --python=python3 .
source bin/activate
# Install deps:
pip3 install -r requirements.txt
# Validate RelayKing installation was successful:
python3 relayking.py -h

프로토콜 탐지

  • SMB/SMB2/SMB3: 서명 요구 사항, 채널 바인딩, 버전 탐지 (인증 불필요)
  • HTTP/HTTPS: EPA/CBT 적용 (안정적인 HTTPS 확인을 위해 인증 필요)
  • LDAP/LDAPS: 서명 요구 사항, 채널 바인딩 (LDAPS에 대한 안정적인 CBT 확인을 위해 인증 필요)
  • MSSQL: EPA 적용 (안정적인 확인을 위해 인증 필요)
  • RPC: MS-RPC 엔드포인트 열거, 인증 요구 사항 (안정적인 확인을 위해 인증 필요)
  • WINRM/WINRMS: WS-Management, EPA 적용, 채널 바인딩 (인증된 확인) (WIP)
  • SMTP: NTLM 인증 탐지, STARTTLS 지원 (WIP)
  • IMAP/IMAPS: NTLM 인증, 암호화된 메일 접근 (WIP)

고급 탐지

  • NTLM 반사: NTLM 반사 공격(CVE-2025-33073)에 취약한 호스트를 식별합니다.
  • CVE-2025-54918: PrintSpooler RPC 강제를 통한 LDAPS로의 NTLM 반사에 취약한 패치되지 않은 Windows Server 2025 호스트를 탐지합니다. 패치되지 않은 Server 2025 호스트에서는 MEDIUM으로 보고되며, 호스트가 PrintSpooler가 활성화된 DC인 경우 CRITICAL로 상향됩니다. 레지스트리에서 조회한 UBR(Update Build Revision)을 통해 확인됩니다.
  • CVE-2019-1040 (Drop the MIC): 2019년 6월 패치 임계값보다 낮은 UBR을 가진 호스트를 탐지하여, ntlmrelayx의 --remove-mic를 이용한 교차 프로토콜 릴레이(SMB to LDAP/LDAPS)를 위한 MIC 필드 제거를 가능하게 합니다. HIGH로 보고됩니다. 이미 호스트별로 조회된 UBR을 사용하므로 추가 네트워크 요청이 없습니다.
  • 고스트 SPN 탐지: --audit 모드에서 호스트 이름에 DNS 레코드가 없는 서비스 사용자 이름(SPN)을 Active Directory에서 쿼리합니다. 공격자는 누락된 DNS 이름을 등록하여 해당 서비스 사용자 이름을 대상으로 하는 NTLM 인증을 가로챌 수 있습니다. 결과는 취약 (DNS 레코드가 전혀 없음)과 아마도 취약 (와일드카드 DNS로만 확인됨)으로 구분됩니다. MEDIUM으로 보고됩니다. 전체 결과는 possible-ghost-spns.txt에 기록됩니다. --no-ghosts로 비활성화할 수 있습니다.
  • WebDAV/WebClient: WebDAV WebClient 서비스가 실행 중인 호스트를 탐지합니다.
  • NTLMv1 지원: NTLMv1 인증 지원 여부를 확인합니다(개별 또는 GPO 수준).
  • 강제 취약점: 인증되지 않은(지정된 경우) PetitPotam, PrinterBug, DFSCoerce를 탐지합니다.

릴레이 경로 분석

  • 실행 가능한 릴레이 공격 경로를 자동으로 식별합니다 (작동 중, 더 많은 작업 필요)
  • 경로를 영향도에 따라 우선순위를 매깁니다 (critical, high, medium, low)
  • 교차 프로토콜 릴레이 탐지 (--ntlmv1 또는 --ntlmv1-all 필요 - 확인된 Net-NTLMv1 사용이 발견된 경우에만 교차 프로토콜 탐지)
  • NTLM 반사 경로 (부분 MIC 제거 경로/교차 프로토콜 릴레이 포함)
  • CVE-2025-54918 경로: 패치되지 않은 Server 2025 호스트에서 MEDIUM, PrintSpooler가 활성화된 패치되지 않은 DC에서 CRITICAL
  • CVE-2019-1040 경로: HIGH, MIC 제거(--remove-mic)를 통한 SMB-to-LDAP 교차 프로토콜 릴레이
  • 고스트 SPN 경로: MEDIUM, 보고서에 최대 5개 표시, 전체 출력은 possible-ghost-spns.txt에 저장
  • 심각도 평가 로직은 WIP이며, 업그레이드/개선을 위한 PR을 제출하세요! 현재 모든 상황/시나리오가 100% 반영된 것은 아닙니다 - 목표는 가능한 모든 프리미티브를 다루는 것입니다.

대상 지정 옵션

  • Active Directory 감사 (--audit): LDAP를 통해 AD에서 모든 컴퓨터를 열거합니다. 낮은 권한의 AD 자격 증명과 환경 내 작동하는 DNS가 필요합니다. --dc-ip로 강제하거나 /etc/resolv.conf를 편집하세요.
  • 파일 입력: 텍스트 파일에서 대상 로드
  • CIDR 표기법: 전체 서브넷 스캔 (예: 10.0.0.0/24)
  • IP 범위: IP 범위 스캔 (예: 10.0.0.1-254)
  • 개별 호스트: 특정 호스트 또는 FQDN 대상 지정 (python3 relayking.py -u blah -p pass -d domain.local <your_target_ip_or_hostname>)

출력 형식

  • Plaintext: 상세한 결과가 포함된 사람이 읽을 수 있는 출력
  • JSON: 프로그램 분석을 위한 구조화된 데이터
  • XML: 계층적 데이터 형식
  • CSV: 스프레드시트 호환 형식
  • Grep 가능: 쉬운 파싱을 위한 결과당 한 줄 형식
  • Markdown: 문서화 준비 완료 형식

기타 기능

  • 대규모 강제: --coerce-all을 --audit 및 낮은 권한의 자격 증명과 결합하여 도메인의 모든 머신을 강제하여 대규모 컴퓨터 계정 릴레이를 수행합니다. Net-NTLMv1이 활성화된 환경에서 매우 유용합니다.
  • Net-NTLMv1 발견: --ntlmv1 또는 --ntlmv1-all로 도메인 수준의 LanMan GPO를 탐지합니다. --ntlmv1-all은 AD의 모든 호스트와 해당 레지스트리 값을 RemoteRegistry를 사용하여 확인합니다. (로컬 관리자 필요).
  • 릴레이 목록 생성: --gen-relay-list <file>로 ntlmrelayx.py의 -tf 스위치에 바로 가져올 수 있는 대상 파일을 생성합니다.
  • 고스트 SPN 확인: 자격 증명이 있는 경우 --audit 모드에서 자동으로 실행됩니다. --no-ghosts로 비활성화할 수 있습니다. 전체 결과는 기본 보고서와 함께 possible-ghost-spns.txt에 기록되며, 보고서 자체에는 복잡함을 피하기 위해 처음 5개만 표시됩니다.
  • 유연한 Kerberos 인증 기능: -k(및 --dc-ip에 대한 FQDN)를 통한 Kerberos 인증은 꽤 잘 작동합니다. 환경에 NTLM이 완전히 비활성화된 도메인 컨트롤러가 있지만 다른 곳에서는 허용하는 경우 를 사용하여 어떤 검사에도 영향을 주지 않도록 할 수 있습니다. 또한 SOCKS/다른 프록시 피벗을 통해 수행되는 작업에는 와 를 사용할 수 있습니다. 이 시나리오에서도 Kerberos는 매우 쉽게 작동합니다.

사용법

예상대로 -h로 명령줄 인자/사용법을 출력합니다:

root@kitploit:~
python3 relayking.py -h

예제

전체 네트워크 범위를 위한 권장 사용 플래그 + 스캔 보고서를 Plaintext 및 JSON으로 출력:

root@kitploit:~
python3 relayking.py -u ‘lowpriv’ -p ‘lowpriv-password’ -d client.domain.local --dc-ip 10.0.0.1 -vv --audit --protocols smb,ldap,ldaps,mssql,http,https --threads 10 -o plaintext,json --output-file relayking-scan --proto-portscan --ntlmv1 --gen-relay-list relaytargets.txt

HTTP(S) 검사가 없는 더 가벼운 인증 스캔 + 스캔 보고서를 Plaintext 및 JSON으로 출력:

root@kitploit:~
python3 relayking.py -u ‘lowpriv’ -p ‘lowpriv-password’ -d client.domain.local --dc-ip 10.0.0.1 -vv --audit --protocols smb,ldap,ldaps,mssql -o plaintext,json --output-file relayking-scan --proto-portscan --gen-relay-list relaytargets.txt

단일 대상 인증 스캔 (단일 대상 = 위치 인자, 마지막 인자) + 보고서를 plaintext로 stdout에만 출력:

root@kitploit:~
python3 relayking.py -u ‘lowpriv’ -p ‘lowpriv-password’ -d client.domain.local -vv --protocols smb,ldap,ldaps,mssql,http,https -o plaintext SERVER1-EXAMPLE.LAB.LOCAL

CIDR 범위를 대상으로 한 인증 없는 스윕 + 보고서 파일 없음/plaintext로만 stdout 출력:

root@kitploit:~
python3 relayking.py --null-auth -vv --protocols smb,ldap,http -o plaintext 10.0.0.0/24

전체 감사, RemoteRegistry를 통해 모든 호스트에서 Net-NTLMv1 확인 (HEAVY):

root@kitploit:~
python3 relayking.py -u ‘lowpriv’ -p ‘lowpriv-password’ -d client.domain.local --dc-ip 10.0.0.1 -vv --audit --protocols smb,ldap,ldaps,mssql,http,https --threads 10 -o plaintext,json --output-file relayking-scan --proto-portscan --ntlmv1-all --gen-relay-list relaytargets.txt

기능 참고 사항:

성능

  • 기본적으로 --threads로 지정되는 10개의 메인 스캐너 스레드/작업이 있습니다. 각 메인 스레드에는 특정 작업을 위한 작업자 스레드가 있습니다. 예를 들어 HTTP는 메인 스레드당 20개의 스레드를 사용합니다. 결과적으로 HTTP NTLM 인증을 스캔하기 위해 약 200개의 HTTP 스레드가 열립니다. 대부분의 경우 상당히 잘 견디지만 지연/네트워크 문제가 발생하면 스레드를 줄이세요. 어차피 기본 10개 스레드는 매우 빠릅니다.
  • 모든 스캔에서 --proto-portscan을 거의 항상 사용하고 싶을 것입니다. 성능을 크게 향상시키고 실제로 열려 있지 않은 포트에서 타임아웃을 기다리는 것을 방지합니다. 문제가 발생하면 스캔 성능을 희생하고 제거할 수 있습니다 (하지만 문제가 없을 것입니다!)

그룹화

  • 호스트를 그룹으로 나누어 그룹화하여 스캔을 수행할 수 있습니다. --max-scangroup, --split-into 및 --skip 옵션을 사용하여 그룹화를 제어할 수 있습니다.
  • --max-scangroup을 지정하여 각 그룹의 대상 수를 지정할 수 있습니다. 예를 들어, --max-scangroup 100은 299개의 대상을 3개의 그룹으로 나눕니다. 그룹은 100, 100, 99개의 대상을 갖게 됩니다.
  • --split-into를 지정하여 그룹 수를 지정할 수 있습니다. 예를 들어, --split-into 3은 299개의 대상을 3개의 그룹으로 나눕니다. 그룹은 100, 100, 99개의 대상을 갖게 됩니다. --max-scangroup과 --split-into를 동시에 지정할 수는 없습니다.
  • --skip을 지정하여 그룹을 건너뛸 수 있습니다. 예를 들어, --max-scangroup 3 --skip 1은 299개의 대상을 100, 100, 99개의 대상으로 3개의 그룹으로 나누고 첫 번째 그룹을 건너뛴 다음 두 번째 그룹부터 스캔을 시작합니다. 이 도구를 다시 시작하려는 경우에 유용합니다.

기능 동작 참고 사항:

  • --ntlmv1 또는 -ntlmv1-all: --ntlmv1을 추가하면 도메인의 모든 LanMan GPO만 가져옵니다. 낮은 권한의 AD 자격 증명이 필요합니다. --ntlmv1-all은 관리자 자격 증명이 필요하며 SMB가 열려 있는 도메인의 모든 개별 호스트에서 LMCompatibilityLevel 레지스트리 키를 확인합니다. 최소한 --ntlmv1을 실행하는 것은 교차 프로토콜 SMB 릴레이 경로를 표시/탐지하는 데 필요합니다.
    • 원격 레지스트리가 비활성화되면 --ntlmv1-all에 문제가 발생할 수 있습니다. 또한 매우 무겁고 OPSEC에 안전하지 않지만 철저합니다. YOLO 하거나 절박한 경우가 아니면 권장되지 않을 수 있습니다.
  • 다양한 형식으로 출력. 쉼표로 구분된 표기법(-o json,plaintext)으로 형식을 제공하고 --output-file relayking-scan을 사용하면 relayking-scan.json + relayking-scan.txt가 생성되므로 여러 형식을 위해 두 번 실행할 필요가 없습니다. 사용 가능: plaintext, json, xml, csv, grep, markdown (기본값: plaintext)
  • --coerce-all 기능은 대상이 되는 모든 호스트에서 PetitPotam, DFSCoerce 및 PrinterBug를 사용합니다. 또한 전체 프로토콜 감사를 실행하지 않고 도메인의 모든 머신을 대규모로 강제합니다. 동시에 --audit + 를 제공하면 도메인 감사 대규모 강제를 수행합니다. ()

할 일

  • 더 많은 테스트 (여러분이 도울 수 있습니다)
  • Shell 파일 강제 드로퍼 + 정리. (특정 기능 필요 - 이 기능을 추가하려면 직접 연락하세요)
  • 사용법 위키 만들기
  • Kerberos 릴레이 + 경로. 반사를 포함한 모든 krb 릴레이 기술에 대한 로직 생성.
  • Impacket/다른 핑거프린트된 Python 라이브러리 사용을 피하는 잠재적 --opsec-safe 모드. 구현하기 쉽지 않습니다.

알려진 이슈

  • 여러 사이드 도구와 기능이 LDAPS를 각자 쿼리하면서, 통합되지 않고 각자 따로 동작하는 완전히 말도 안 되는 로직이 생겼습니다. 현재 --ntlmv1, 자격 증명 검증기, 고스트 SPN 모듈, 그리고 대상 분석기가 모두 인증을 각자 수행한다고 생각합니다. 이것은 정말 터무니없으며 인증을 위한 단일 모듈로 통합되어야 합니다.
  • 다양한 LDAP 서명 및 채널 바인딩 조합에서 추가적인 멍청한 문제가 있을 수 있습니다.
  • 최신 Server 2025 / Win11 빌드에서 RPC에 심각한 문제가 있습니다. 수정이 필요합니다.
  • 설명하기 어려운 HTTP(S) 서비스의 멍청한 엣지 케이스로 인해 오탐/위음성 결과가 발생할 수 있습니다.

이슈/풀 리퀘스트 제출

이슈

  • 세부 정보 없이 오류/도구 실패만 포함된 이슈("작동 안 함"/"왜 작동 안 함")는 닫힙니다.
  • 일반적으로 오류가 발생하면 -vv 또는 -vvv로 도구를 실행하세요. 로깅은 각 버전에서 계속 개선됩니다.
  • 이슈를 제출할 때는 디버깅/문제 해결이 가능하도록 가능한 한 많은 세부 정보를 제공하는 것이 좋습니다. 클라이언트/대상 도메인, 머신 이름 및 기타 민감한 정보와 같은 민감한 정보는 디버깅 출력에서 삭제해 주세요. 클라이언트의 릴레이 스켈레톤을 세상에 누출하고 싶지는 않을 것입니다.
  • 문제/오류/비정상 동작을 생성한 사용 인자도 필요합니다.
  • 사용자 오류 또는 손상되거나 잘못 구성된 환경에서 발생한 이슈는 검토 후 닫힐 가능성이 높습니다. 이에 대한 예외는 도구가 환경별 특이성을 정상적으로 처리해야 하는 상황인데 실행에 실패하거나 예외+스택 추적을 발생시키는 경우입니다. 이러한 상황은 상당히 명확해야 합니다. 사용자 오류/망가진 네트워크 설정의 예는 아래와 같습니다:
    • 예를 들어, --audit을 실행했는데 대상 DNS 영역에서 DNS 서버가 컴퓨터 FQDN 확인을 거부하여 RelayKing이 DNS에서 호스트를 전혀 확인하지 못하는 경우. RelayKing 문제가 아닙니다.
    • 또는 테스트 호스트에서 DNS가 올바르게 구성되었는지 확인하지 않고(/etc/resolv.conf 검증) 제대로 확인되지 않는 경우 - RelayKing 문제가 아닙니다.
    • 그 외 모든 PEBKAC.

풀 리퀘스트:

  • PR은 언제나 환영입니다. 성능/전체 로직을 개선하는 새로운 기능, 개선 사항 및 리팩터링이 바람직합니다.
  • 기능 요청은 PR을 통해 제출할 수 있습니다. 기능에 대한 설명, 구체적인 동작 및 잠재적 사용 플래그/인자는 일반적으로 구현을 고려하는 데 필요한 최소한의 정보입니다.
  • PR은 제출 전에 이상적으로 여러 환경에서 철저히 테스트되어야 합니다. 병합 전에 PR을 테스트하겠지만, 고유한 환경(특히 주요 변경/리팩터링 후)에서 더 많은 테스트를 할수록 좋습니다. RelayKing을 안정적이고 강력하며 고성능으로 유지하고 싶습니다 - 이를 위해서는 광범위한 테스트가 필수입니다.

크레딧

  • 제 팀 - Depth Security (https://www.depthsecurity.com/): 지원, 도움, 지도 및 테스트. 이 도구는 teal 팀 없이는 쓸모가 없었을 것입니다.
  • Nick Powers (SpecterOps) (https://github.com/zyn3rgy) - RelayInformer: 영감 및 탐지 로직 참조
  • 수많은 개발자 / Alex Neff (https://github.com/NeffIsBack) - NetExec: 다양한 탐지 로직 구현.
  • Fortra/SecureAuthCorp/수많은 개발자 - Impacket: 프로토콜 구현. 기타 여러 가지.
  • Dirk-jan Mollema (https://github.com/dirkjanm) krbrelayx: Kerberos 릴레이 기술, DNS 관련.
  • Garrett Foster (SpecterOps) (https://github.com/garrettfoster13) SCCMHunter: SCCM 탐지 로직. 테스트를 위한 랩 사용 (대단히 감사합니다!)
  • Oliver Lyak (https://github.com/ly4k) Certipy-AD: ADCS 탐지 로직
  • Andrea Pierini (https://github.com/decoder-it): 수많은 릴레이 기술과 전술.
  • p0dalirius (https://github.com/p0dalirius/GhostSPN): 고스트 SPN 탐지 개념 및 방법론.
  • 아마도 더 누락된 분들이 있을 수 있습니다 - 이 도구는 더 넓은 infosec 커뮤니티와 그들의 기여 없이는 가능하지 않았을 것입니다.

면책 조항

있는 그대로 제공됩니다. 많은 버그가 분명히 존재합니다. 위를 참조하세요. 불법/무단 활동을 위해 설계되거나 의도된 것이 아닙니다, 당연히.

클라이언트 작업 및 해당 네트워크에서 실행하는 모든 도구의 동작과 특성을 고려하세요. 이는 실행 전에 도구 소스를 읽고 내부 작동 방식을 이해함으로써 달성되며, GitHub에서 찾은 코드를 맹목적으로 실행하는 것이 아닙니다. RelayKing 내부에 의도적으로 악의적/파괴적인 코드가 없다고 확신할 수 있지만, 모든 새로운/사용하지 않은 도구를 실행하기 전에 검증하는 것은 일반적으로 좋은 관행입니다. 신뢰하되, 항상 검증하세요.

레드 팀 훈련에서 사용할 때 주의하세요, 특히 인증된 검사와 --audit에서. 당신은 반드시 탐지될 것이며 그것은 당신의 잘못입니다! 만약 이 문장을 읽고 있는데 이미 이것을 몰랐다면 README 상단의 경고를 읽었어야 합니다.

극히 가능성은 낮지만, RelayKing이 무언가를 망가뜨린다면 스스로 감당해야 하며, 작성자나 Depth Security는 RelayKing 실행으로 인해 발생할 수 있는 (아무리 가능성이 낮더라도) 어떤 결과/이슈/문제/뒤집힌-지리공간-비트-플리핑-핵폭발에 대해 책임을 지지 않습니다. 결과는 다를 수 있습니다. RelayKing은 다시 한번 말하지만, 어떤 특정 결과, 기능, 유용성 또는 동작에 대한 보증이나 보장 없이 제공됩니다 - 여기에 명시적으로 언급되었거나(및/또는 언급되지 않았거나) 또는 그 외에 암시적으로든.

작성자(logansdiomedi)의 유일한 정식 GitHub 저장소는 https://github.com/depthsecurity/RelayKing-Depth 입니다 - 다른 모든 것은 포크/복사본/기타 등등이며, 작성자는 기능/동작/정당성에 대해 읽거나, 검증하거나, 테스트하거나, 분석하거나, 검사하지 않았을 가능성이 높습니다. 머리를 쓰세요.

라이선스

MIT License - 자세한 내용은 LICENSE 파일을 참조하세요

도구 다운로드
--krb-dc-only
--dns-tcp
-ns
--coerce
및
HEAVY
  • 고스트 SPN (--audit 모드 전용): 호스트 스캔이 완료된 후 RelayKing은 호스트 이름에 DNS 레코드가 없는 SPN을 AD에서 쿼리합니다. 이들은 NTLM 인증을 가로채는 DNS 등록 공격의 후보입니다. 보고서에는 출력을 관리하기 쉽게 최대 5개의 결과가 포함됩니다. 전체 목록은 항상 작업 디렉터리의 possible-ghost-spns.txt에 기록됩니다. --no-ghosts를 전달하면 이 확인을 완전히 건너뜁니다.
  • CVE-2025-54918: 스캔 중에 각 호스트의 레지스트리에서 이미 읽은 UBR(Update Build Revision)을 통해 확인됩니다. 패치되지 않은 Server 2025 호스트(빌드 26100, UBR < 6584)는 MEDIUM으로 보고됩니다. 호스트가 PrintSpooler가 활성화된 DC이기도 한 경우 심각도는 CRITICAL로 상향됩니다.
  • CVE-2019-1040 (Drop the MIC): 또한 UBR 기반이며 추가 네트워크 트래픽이 없습니다. 2019년 6월 패치 임계값보다 낮은 호스트는 HIGH로 표시되고 ntlmrelayx의 --remove-mic 플래그를 사용한 교차 프로토콜 릴레이 후보로 식별됩니다.