RelayKing v1.10
Властвуйте над доменом. Релейте к королевскому статусу.

RelayKing — это комплексный инструмент для обнаружения и инвентаризации ретрансляционных атак, предназначенный для выявления возможностей ретрансляции NTLM в средах Active Directory. Реальные возможности построения отчетов. Широкое покрытие атак. Находите скрытые векторы ретрансляции и формируйте отчеты в нужном формате. Передавайте в ntlmrelayx.py от Impacket тщательно подобранный список целей (обнаруженных, доступных для ретрансляции узлов). Больше никогда не пропускайте критически важный, эксплуатируемый путь NTLM-ретрансляции в домене.
Блог/Рекомендуемое чтение:
Подробнее см. в соответствующей статье на сайте Depth Security: https://www.depthsecurity.com/blog/introducing-relayking-relay-to-royalty/
Содержание
ПРОЧТИТЕ ПЕРЕД ИСПОЛЬЗОВАНИЕМ:
СООБРАЖЕНИЯ OPSEC:
**RelayKing НЕ ЯВЛЯЕТСЯ OPSEC-БЕЗОПАСНЫМ ИНСТРУМЕНТОМ В ОПРЕДЕЛЁННЫХ РЕЖИМАХ, ОСОБЕННО В РЕЖИМЕ --audit.
RelayKing предоставляется КАК ЕСТЬ, БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ. См. нижнюю часть readme.
Установка
# Используйте venv. Избавьте себя от лишних хлопот.
# Клонируйте репозиторий:
git clone https://github.com/depthsecurity/RelayKing-Depth.git
# Перейдите в клонированную директорию:
cd RelayKing-Depth/
# Настройте виртуальное окружение Python:
virtualenv --python=python3 .
source bin/activate
# Установите зависимости:
pip3 install -r requirements.txt
# Проверьте успешность установки RelayKing:
python3 relayking.py -h
Обнаружение протоколов
- SMB/SMB2/SMB3: Требования к подписи, привязка канала, определение версии (не требует аутентификации)
- HTTP/HTTPS: Принудительное применение EPA/CBT (требуется аутентификация для надёжной проверки HTTPS)
- LDAP/LDAPS: Требования к подписи, привязка канала (требуется аутентификация для надёжной проверки CBT на LDAPS)
- MSSQL: Применение EPA (требуется аутентификация для надёжной проверки)
- RPC: Инвентаризация конечных точек MS-RPC, требования к аутентификации (требуется аутентификация для надёжной проверки)
- WINRM/WINRMS: WS-Management, применение EPA, привязка канала (аутентифицированная проверка) (WIP)
- SMTP: Обнаружение аутентификации NTLM, поддержка STARTTLS (WIP)
- IMAP/IMAPS: Аутентификация NTLM, зашифрованный доступ к почте (WIP)
Расширенное обнаружение
- Отражение NTLM: Определяет узлы, уязвимые для атак отражения NTLM (CVE-2025-33073)
- CVE-2025-54918: Обнаруживает незапатченные узлы Windows Server 2025, уязвимые для отражения NTLM через принуждение PrintSpooler по RPC к LDAPS. Сообщается как MEDIUM на любом незапатченном сервере 2025; повышается до CRITICAL, если узел является контроллером домена с включённым PrintSpooler. Проверяется через UBR (Update Build Revision), запрашиваемый из реестра.
- CVE-2019-1040 (Drop the MIC): Обнаруживает узлы с UBR ниже порога июньского патча 2019 года, что позволяет удалять поле MIC для межпротокольной ретрансляции (SMB в LDAP/LDAPS) с помощью
--remove-mic в ntlmrelayx. Сообщается как HIGH. Использует уже запрошенный для каждого узла UBR, без дополнительных сетевых запросов.
- Обнаружение Ghost SPN: В режиме
--audit запрашивает Active Directory для поиска Service Principal Names, имена хостов которых не имеют DNS-записи. Злоумышленник может зарегистрировать отсутствующее DNS-имя, чтобы перехватить аутентификацию NTLM, предназначенную для этого субъекта службы. Результаты делятся на уязвимые (вообще нет DNS-записи) и вероятно уязвимые (разрешаются только через подстановочный DNS). Сообщается как MEDIUM. Полные результаты записываются в possible-ghost-spns.txt. Подавить с помощью --no-ghosts.
- WebDAV/WebClient: Обнаруживает узлы с запущенной службой WebDAV WebClient
- Поддержка NTLMv1: Проверяет поддержку аутентификации NTLMv1 (индивидуально или на уровне GPO)
- Уязвимости принуждения: Обнаруживает неаутентифицированные (если указано) PetitPotam, PrinterBug, DFSCoerce
Анализ путей ретрансляции
- Автоматически выявляет жизнеспособные пути атак через ретрансляцию (функционирует, требует доработки)
- Приоритизирует пути по степени воздействия (critical, high, medium, low)
- Обнаружение межпротокольной ретрансляции (требует
--ntlmv1 или --ntlmv1-all — межпротокольное обнаружение только при подтверждённом использовании Net-NTLMv1)
- Пути отражения NTLM (включая пути с частичным удалением MIC/межпротокольной ретрансляцией)
- Пути CVE-2025-54918: MEDIUM на любом незапатченном сервере 2025, CRITICAL на незапатченном DC с включённым PrintSpooler
- Пути CVE-2019-1040: HIGH, межпротокольная ретрансляция SMB-в-LDAP через удаление MIC (
--remove-mic)
- Пути Ghost SPN: MEDIUM, до 5 отображается в отчёте, полный вывод в
possible-ghost-spns.txt
- Логика оценки серьёзности находится в разработке, присылайте PR для улучшений! В настоящее время учтены не все ситуации/сценарии — цель состоит в том, чтобы охватить все возможные примитивы.
Параметры целеуказания
- Аудит Active Directory
(--audit): Получение списка всех компьютеров из AD через LDAP. Требуются учётные данные с минимальными привилегиями AD и работающий DNS в среде. Принудительно с помощью --dc-ip или правки /etc/resolv.conf.
- Ввод из файла: Загрузить цели из текстового файла
- CIDR-нотация: Сканирование целых подсетей (например,
10.0.0.0/24)
- Диапазоны IP: Сканирование диапазонов IP (например,
10.0.0.1-254)
- Отдельные узлы: Нацеливание на конкретные узлы или FQDN (
python3 relayking.py -u blah -p pass -d domain.local <ваш_целевой_ip_или_имя_узла>)
Форматы вывода
- Простой текст: Удобочитаемый вывод с подробными результатами
- JSON: Структурированные данные для программного анализа
- XML: Иерархический формат данных
- CSV: Формат, совместимый с электронными таблицами
- Grep-able: Одна строка на результат для лёгкого парсинга
- Markdown: Формат, готовый для документации