
Referência Técnica para múltiplas técnicas de relay
Uma referência abrangente para ataques de relay NTLM durante testes de penetração internos autorizados. Abrange fundamentos de autenticação, técnicas de coerção, alvos de relay por protocolo, ferramentas, encadeamento avançado e mitigações defensivas.
Aplica-se ao relay NTLM clássico em ambientes modernos corrigidos (pós-CVE-2019-1040). Para um detalhamento mais completo entre protocolos, consulte Relay entre Protocolos.
| Autenticação de Origem | → SMB | → LDAP | → MSSQL | → HTTP | → ADCS | → SOCKS |
|---|---|---|---|---|---|---|
| SMB | ✅* | ❌† | ✅ | ✅ | ❌† | ✅ |
| HTTP | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| WebDAV | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| MSSQL | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
* O alvo não deve exigir assinatura SMB † NTLM de origem SMB inclui flags de assinatura no NEGOTIATE, que LDAP e ADCS HTTP impõem — fazendo com que a sessão retransmitida exija uma chave de assinatura que o atacante não possui. É por isso que a autenticação de origem WebDAV/HTTP é preferida para relay de LDAP e ADCS.
A primitiva Cymulate / CVE-2026-20929 (jan. 2026) — o atacante envenena o DNS com um CNAME, o Windows canonicaliza o SPN, o cliente solicita um TGS para o alvo escolhido pelo atacante, e o AP-REQ é retransmitido. Como muitos serviços aceitam tickets com base apenas na porção DNS do SPN, a classe do SPN de origem importa muito menos do que no relay NTLM — o que limita o ataque é se o serviço alvo impõe seu próprio controle anti-relay.
| Serviço alvo | Passível de relay a menos que... | Patch / status |
|---|---|---|
| SMB | A assinatura SMB é obrigatória no alvo | — |
| LDAP | A assinatura LDAP é obrigatória | — |
| LDAPS | LdapEnforceChannelBinding = 2 (Always) | — |
| HTTP / IIS | CBT HTTP imposto (verificação de token do HTTP.sys = Require) | CVE-2026-20929 adiciona o CBT do HTTP.sys |
ADCS /certsrv/ | Proteção Estendida = Require no vdir | O CBT do HTTP.sys via CVE-2026-20929 se aplica |
| MSSQL | Proteção Estendida habilitada | — |
| Exchange (OWA/ECP/…) | EPA em todos os diretórios virtuais | — |