
Технический справочник по множественным техникам ретрансляции
Полное руководство по атакам с ретрансляцией NTLM в рамках авторизованных внутренних пентестов. Охватывает основы аутентификации, методы принуждения, цели ретрансляции по протоколам, инструменты, продвинутое связывание и защитные меры.
Относится к классической ретрансляции NTLM в современных пропатченных средах (после CVE-2019-1040). Для более детального межпротокольного разбора см. Кросс-протокольная ретрансляция.
| Исходная аутентификация | → SMB | → LDAP | → MSSQL | → HTTP | → ADCS | → SOCKS |
|---|---|---|---|---|---|---|
| SMB | ✅* | ❌† | ✅ | ✅ | ❌† | ✅ |
| HTTP | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| WebDAV | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
| MSSQL | ✅* | ✅ | ✅ | ✅ | ✅ | ✅ |
* Цель не должна требовать подпись SMB † NTLM из источника SMB включает флаги подписи в NEGOTIATE, которые LDAP и ADCS HTTP требуют — из-за чего сессия ретрансляции требует ключ подписи, которого у атакующего нет. Поэтому для ретрансляции на LDAP и ADCS предпочитают аутентификацию из WebDAV/HTTP.
Примитив Cymulate / CVE-2026-20929 (январь 2026) — атакующий отравляет DNS с помощью CNAME, Windows канонизирует SPN, клиент запрашивает TGS для выбранной атакующим цели, AP-REQ ретранслируется. Поскольку многие службы принимают билеты только на основе DNS-части SPN, класс исходного SPN имеет гораздо меньшее значение, чем в ретрансляции NTLM — атака ограничивается тем, применяет ли целевая служба собственный контроль антиретрансляции.