Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
RelayKing-Depth — 도메인을 장악하세요. 최상위로 중계하세요. | Kitploit
도구/GitHubGitHub/depthsecurity/relayking-depth
Privilege EscalationReconnaissanceVulnerability ScannersVulnerability AnalysisExploitationIDS/IPS EvasionLateral MovementInformation GatheringNetwork SecurityPenetration Testing
GitHub
34230616개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
depthsecurity/relayking-depth

RelayKing-Depth

도메인을 장악하세요. 최상위로 중계하세요.

저장소 보기

RelayKing v1.10

도메인을 지배하세요. 왕족에게 릴레이하세요.

RelayKing은 Active Directory 환경에서 릴레이 공격 기회를 식별하도록 설계된 종합적인 릴레이 탐지 및 열거 도구입니다. 실제 보고 옵션. 포괄적인 공격 범위. 숨겨진 릴레이 벡터를 찾아 원하는 출력 형식으로 보고하세요. Impacket의 ntlmrelayx.py에 탐지되고 릴레이 가능한 엄선된 호스트 목록을 공급하세요. 도메인에서 중요하고 악용 가능한 NTLM 릴레이 경로를 다시는 놓치지 마세요.

블로그/추천 자료:

자세한 내용은 Depth Security 웹사이트에 게시된 관련 블로그를 참조하세요: https://www.depthsecurity.com/blog/introducing-relayking-relay-to-royalty/

목차

  • 블로그/추천 자료
  • 사용 전 읽어야 할 사항
    • OPSEC 고려 사항
  • 기능
    • 프로토콜 탐지
    • 고급 탐지
    • 릴레이 경로 분석
    • 대상 지정 옵션
    • 출력 형식
    • 기타 기능
  • 설치
  • 사용법
    • 명령줄 옵션
    • 예제
  • 기능 참고 사항
    • 성능
    • 그룹화
    • 기능 동작 참고 사항
  • 할 일
  • 현재 알려진 버그/제한 사항
  • 이슈/풀 리퀘스트 제출
    • 이슈
    • 풀 리퀘스트
  • 크레딧
  • 면책 조항
  • 라이선스

사용 전 읽어야 할 사항:

OPSEC 고려 사항:

**RelayKing은 특정 모드, 특히 --audit 모드에서 OPSEC 친화적인 도구가 아닙니다. RelayKing은 있는 그대로 제공되며 어떠한 보장도 없습니다. readme 하단을 참조하세요.

설치

# Use a venv. Save yourself the hassle.

# Clone repo:
git clone https://github.com/depthsecurity/RelayKing-Depth.git
#Navigate to cloned dir:
cd RelayKing-Depth/
# Configure Python venv:
virtualenv --python=python3 .
source bin/activate
# Install deps:
pip3 install -r requirements.txt
# Validate RelayKing installation was successful:
python3 relayking.py -h

프로토콜 탐지

  • SMB/SMB2/SMB3: 서명 요구 사항, 채널 바인딩, 버전 탐지 (인증 불필요)
  • HTTP/HTTPS: EPA/CBT 적용 (안정적인 HTTPS 확인을 위해 인증 필요)
  • LDAP/LDAPS: 서명 요구 사항, 채널 바인딩 (LDAPS에 대한 안정적인 CBT 확인을 위해 인증 필요)
  • MSSQL: EPA 적용 (안정적인 확인을 위해 인증 필요)
  • RPC: MS-RPC 엔드포인트 열거, 인증 요구 사항 (안정적인 확인을 위해 인증 필요)
  • WINRM/WINRMS: WS-Management, EPA 적용, 채널 바인딩 (인증된 확인) (WIP)
  • SMTP: NTLM 인증 탐지, STARTTLS 지원 (WIP)
  • IMAP/IMAPS: NTLM 인증, 암호화된 메일 접근 (WIP)

고급 탐지

  • NTLM 반사: NTLM 반사 공격(CVE-2025-33073)에 취약한 호스트를 식별합니다.
  • CVE-2025-54918: PrintSpooler RPC 강제를 통한 LDAPS로의 NTLM 반사에 취약한 패치되지 않은 Windows Server 2025 호스트를 탐지합니다. 패치되지 않은 Server 2025 호스트에서는 MEDIUM으로 보고되며, 호스트가 PrintSpooler가 활성화된 DC인 경우 CRITICAL로 상향됩니다. 레지스트리에서 조회한 UBR(Update Build Revision)을 통해 확인됩니다.
  • CVE-2019-1040 (Drop the MIC): 2019년 6월 패치 임계값보다 낮은 UBR을 가진 호스트를 탐지하여, ntlmrelayx의 --remove-mic를 이용한 교차 프로토콜 릴레이(SMB to LDAP/LDAPS)를 위한 MIC 필드 제거를 가능하게 합니다. HIGH로 보고됩니다. 이미 호스트별로 조회된 UBR을 사용하므로 추가 네트워크 요청이 없습니다.
  • 고스트 SPN 탐지: --audit 모드에서 호스트 이름에 DNS 레코드가 없는 서비스 사용자 이름(SPN)을 Active Directory에서 쿼리합니다. 공격자는 누락된 DNS 이름을 등록하여 해당 서비스 사용자 이름을 대상으로 하는 NTLM 인증을 가로챌 수 있습니다. 결과는 취약 (DNS 레코드가 전혀 없음)과 아마도 취약 (와일드카드 DNS로만 확인됨)으로 구분됩니다. MEDIUM으로 보고됩니다. 전체 결과는 possible-ghost-spns.txt에 기록됩니다. --no-ghosts로 비활성화할 수 있습니다.
  • WebDAV/WebClient: WebDAV WebClient 서비스가 실행 중인 호스트를 탐지합니다.
  • NTLMv1 지원: NTLMv1 인증 지원 여부를 확인합니다(개별 또는 GPO 수준).
  • 강제 취약점: 인증되지 않은(지정된 경우) PetitPotam, PrinterBug, DFSCoerce를 탐지합니다.

릴레이 경로 분석

  • 실행 가능한 릴레이 공격 경로를 자동으로 식별합니다 (작동 중, 더 많은 작업 필요)
  • 경로를 영향도에 따라 우선순위를 매깁니다 (critical, high, medium, low)
  • 교차 프로토콜 릴레이 탐지 (--ntlmv1 또는 --ntlmv1-all 필요 - 확인된 Net-NTLMv1 사용이 발견된 경우에만 교차 프로토콜 탐지)
  • NTLM 반사 경로 (부분 MIC 제거 경로/교차 프로토콜 릴레이 포함)
  • CVE-2025-54918 경로: 패치되지 않은 Server 2025 호스트에서 MEDIUM, PrintSpooler가 활성화된 패치되지 않은 DC에서 CRITICAL
  • CVE-2019-1040 경로: HIGH, MIC 제거(--remove-mic)를 통한 SMB-to-LDAP 교차 프로토콜 릴레이
  • 고스트 SPN 경로: MEDIUM, 보고서에 최대 5개 표시, 전체 출력은 possible-ghost-spns.txt에 저장
  • 심각도 평가 로직은 WIP이며, 업그레이드/개선을 위한 PR을 제출하세요! 현재 모든 상황/시나리오가 100% 반영된 것은 아닙니다 - 목표는 가능한 모든 프리미티브를 다루는 것입니다.

대상 지정 옵션

  • Active Directory 감사 (--audit): LDAP를 통해 AD에서 모든 컴퓨터를 열거합니다. 낮은 권한의 AD 자격 증명과 환경 내 작동하는 DNS가 필요합니다. --dc-ip로 강제하거나 /etc/resolv.conf를 편집하세요.
  • 파일 입력: 텍스트 파일에서 대상 로드
  • CIDR 표기법: 전체 서브넷 스캔 (예: 10.0.0.0/24)
  • IP 범위: IP 범위 스캔 (예: 10.0.0.1-254)
  • 개별 호스트: 특정 호스트 또는 FQDN 대상 지정 (python3 relayking.py -u blah -p pass -d domain.local <your_target_ip_or_hostname>)

출력 형식

  • Plaintext: 상세한 결과가 포함된 사람이 읽을 수 있는 출력
  • JSON: 프로그램 분석을 위한 구조화된 데이터
  • XML: 계층적 데이터 형식
  • CSV: 스프레드시트 호환 형식
  • Grep 가능: 쉬운 파싱을 위한 결과당 한 줄 형식
  • Markdown: 문서화 준비 완료 형식

기타 기능

  • 대규모 강제: --coerce-all을 --audit 및 낮은 권한의 자격 증명과 결합하여 도메인의 모든 머신을 강제하여 대규모 컴퓨터 계정 릴레이를 수행합니다. Net-NTLMv1이 활성화된 환경에서 매우 유용합니다.
  • Net-NTLMv1 발견: --ntlmv1 또는 --ntlmv1-all로 도메인 수준의 LanMan GPO를 탐지합니다. --ntlmv1-all은 AD의 모든 호스트와 해당 레지스트리 값을 RemoteRegistry를 사용하여 확인합니다. (로컬 관리자 필요).
  • 릴레이 목록 생성: --gen-relay-list <file>로 ntlmrelayx.py의 -tf 스위치에 바로 가져올 수 있는 대상 파일을 생성합니다.
  • 고스트 SPN 확인: 자격 증명이 있는 경우 --audit 모드에서 자동으로 실행됩니다. --no-ghosts로 비활성화할 수 있습니다. 전체 결과는 기본 보고서와 함께 possible-ghost-spns.txt에 기록되며, 보고서 자체에는 복잡함을 피하기 위해 처음 5개만 표시됩니다.
  • 유연한 Kerberos 인증 기능: -k(및 --dc-ip에 대한 FQDN)를 통한 Kerberos 인증은 꽤 잘 작동합니다. 환경에 NTLM이 완전히 비활성화된 도메인 컨트롤러가 있지만 다른 곳에서는 허용하는 경우 --krb-dc-only를 사용하여 어떤 검사에도 영향을 주지 않도록 할 수 있습니다. 또한 SOCKS/다른 프록시 피벗을 통해 수행되는 작업에는 --dns-tcp와 -ns를 사용할 수 있습니다. 이 시나리오에서도 Kerberos는 매우 쉽게 작동합니다.

사용법

예상대로 -h로 명령줄 인자/사용법을 출력합니다:

python3 relayking.py -h

예제

도구 다운로드