RelayKing v1.10
Domine o domínio. Faça relay para a realeza.

RelayKing é uma ferramenta abrangente de detecção e enumeração de relay, projetada para identificar oportunidades de ataques de relay em ambientes Active Directory. Opções de relatório reais. Cobertura abrangente de ataques. Encontre os vetores de relay ocultos e reporte no seu formato de saída favorito. Alimente o ntlmrelayx.py do Impacket com uma lista de alvos selecionada de hosts detectados e passíveis de relay. Nunca mais perca um caminho crítico e explorável de relay NTLM no domínio.
Blog/Leitura Recomendada:
Veja o blog associado publicado no site da Depth Security para mais detalhes: https://www.depthsecurity.com/blog/introducing-relayking-relay-to-royalty/
Índice
LEIA ANTES DE USAR:
CONSIDERAÇÕES DE OPSEC:
**RelayKing NÃO É UMA FERRAMENTA AMIGÁVEL PARA OPSEC EM CERTOS MODOS, PARTICULARMENTE NO MODO --audit.
RelayKing é fornecido COMO ESTÁ, SEM GARANTIAS. Veja o final do readme.
Instalação
# Use a venv. Save yourself the hassle.
# Clone repo:
git clone https://github.com/depthsecurity/RelayKing-Depth.git
#Navigate to cloned dir:
cd RelayKing-Depth/
# Configure Python venv:
virtualenv --python=python3 .
source bin/activate
# Install deps:
pip3 install -r requirements.txt
# Validate RelayKing installation was successful:
python3 relayking.py -h
Detecção de Protocolos
- SMB/SMB2/SMB3: Requisitos de assinatura, binding de canal, detecção de versão (sem necessidade de autenticação)
- HTTP/HTTPS: Aplicação de EPA/CBT (Autenticação necessária para verificações HTTPS confiáveis)
- LDAP/LDAPS: Requisitos de assinatura, binding de canal (Autenticação necessária para verificação confiável de CBT em LDAPS)
- MSSQL: Aplicação de EPA (Autenticação necessária para verificação confiável)
- RPC: Enumeração de endpoints MS-RPC, requisitos de autenticação (Autenticação necessária para verificação confiável)
- WINRM/WINRMS: WS-Management, aplicação de EPA, binding de canal (Verificação autenticada) (WIP)
- SMTP: Detecção de autenticação NTLM, suporte a STARTTLS (WIP)
- IMAP/IMAPS: Autenticação NTLM, acesso a e-mail criptografado (WIP)
Detecção Avançada
- Reflexão NTLM: Identifica hosts vulneráveis a ataques de reflexão NTLM (CVE-2025-33073)
- CVE-2025-54918: Detecta hosts Windows Server 2025 não corrigidos vulneráveis a reflexão NTLM via coerção RPC do PrintSpooler para LDAPS. Reportado como MÉDIO em qualquer host Server 2025 não corrigido; escala para CRÍTICO quando o host é um DC com PrintSpooler habilitado. Verificado via UBR (Update Build Revision) consultado no registro.
- CVE-2019-1040 (Drop the MIC): Detecta hosts com UBRs abaixo do limite de patch de junho de 2019, permitindo a remoção do campo MIC para relay entre protocolos (SMB para LDAP/LDAPS) com o
--remove-mic do ntlmrelayx. Reportado como ALTO. Usa o UBR já consultado por host, sem solicitações de rede adicionais.
- Detecção de Ghost SPN: No modo
--audit, consulta o Active Directory em busca de Service Principal Names cujos hostnames não possuem registro DNS. Um atacante pode registrar o nome DNS ausente para interceptar a autenticação NTLM destinada a esse service principal. Os achados são divididos em vulneráveis (sem registro DNS algum) e provavelmente vulneráveis (resolve apenas via DNS curinga). Reportado como MÉDIO. Achados completos gravados em possible-ghost-spns.txt. Suprima com --no-ghosts.
- WebDAV/WebClient: Detecta hosts com o serviço WebDAV WebClient em execução
- Suporte a NTLMv1: Verifica o suporte à autenticação NTLMv1 (individualmente ou no nível de GPO)
- Vulnerabilidades de Coerção: Detecta PetitPotam, PrinterBug, DFSCoerce não autenticados (se especificado)
Análise de Caminhos de Relay
- Identifica automaticamente caminhos de ataque de relay viáveis (Funcionando, precisa de mais trabalho)
- Prioriza caminhos por impacto (crítico, alto, médio, baixo)
- Detecção de relay entre protocolos (requer
--ntlmv1 ou --ntlmv1-all - detecção entre protocolos somente quando o uso confirmado de Net-NTLMv1 for descoberto)
- Caminhos de reflexão NTLM (incluindo caminhos de remoção parcial de MIC/relay entre protocolos)
- Caminhos CVE-2025-54918: MÉDIO em qualquer host Server 2025 não corrigido, CRÍTICO em DC não corrigido com PrintSpooler habilitado
- Caminhos CVE-2019-1040: ALTO, relay entre protocolos SMB-para-LDAP via remoção de MIC (
--remove-mic)
- Caminhos de Ghost SPN: MÉDIO, até 5 exibidos no relatório com saída completa em
possible-ghost-spns.txt
- A lógica de classificação de severidade é WIP, envie PRs para atualizações/melhorias! Nem 100% das situações/cenários são contemplados atualmente - o objetivo é cobrir todas as primitivas possíveis.
Opções de Segmentação
- Auditoria do Active Directory
(--audit): Enumera todos os computadores do AD via LDAP. Requer credenciais AD de baixo privilégio e DNS funcional no ambiente. Force com --dc-ip ou edite /etc/resolv.conf.
- Entrada por Arquivo: Carrega alvos de um arquivo de texto
- Notação CIDR: Escaneia sub-redes inteiras (ex.:
10.0.0.0/24)
- Faixas de IP: Escaneia faixas de IP (ex.:
10.0.0.1-254)
- Hosts Individuais: Segmenta hosts específicos ou FQDNs (
python3 relayking.py -u blah -p pass -d domain.local <your_target_ip_or_hostname>)
- Plaintext: Saída legível por humanos com achados detalhados
- JSON: Dados estruturados para análise programática
- XML: Formato de dados hierárquico
- CSV: Formato compatível com planilhas
- Grep-able: Formato de uma linha por resultado para fácil parsing
- Markdown: Formato pronto para documentação