Что такое NTLM Relay?
В прошлом посте разобрали Responder и увидели типичную цепочку:
LLMNR / NBT-NS
↓
Responder
↓
NTLM-аутентификация
Теперь следующий логичный вопрос:
Здесь и появляется NTLM Relay.
🔁 Что такое NTLM Relay?
NTLM Relay — это техника, при которой атакующий не подбирает пароль, а перенаправляет NTLM-аутентификацию пользователя на другой сервер.
Упрощённо:
Пользователь
↓
NTLM-аутентификация
↓
Атакующий
↓
Перенаправление
↓
Другой сервер
📌 Главное: пароль при этом может вообще не быть известен.
Причём здесь SMB Signing?
Если на SMB-сервере:
SMB Signing = Required
классический SMB Relay становится значительно сложнее.
Если же:
SMB Signing = Enabled but not required
сервер может принимать неподписанные SMB-сессии, что создаёт условия для relay-атаки.
Почему это опасно?
Если перенаправить аутентификацию пользователя, у которого есть повышенные права на целевом сервере, атакующий может получить доступ с его привилегиями.
Поэтому здесь сразу сходятся несколько тем:
NTLM
↓
Responder
↓
SMB Signing
↓
NTLM Relay
↓
Права пользователя
🛡 Как защищаться
— требовать SMB Signing;
— сокращать использование NTLM;
— отключать LLMNR/NBT-NS там, где они не нужны;
— использовать принцип минимальных привилегий;
— не работать постоянно под административными учётными записями.
📌 Главная мысль
#ntlm #ntlmrelay #smb #responder #windows #ad #pentest
В прошлом посте разобрали Responder и увидели типичную цепочку:
LLMNR / NBT-NS
↓
Responder
↓
NTLM-аутентификация
Теперь следующий логичный вопрос:
Что происходит, если эти данные не подбирать, а попытаться использовать сразу?
Здесь и появляется NTLM Relay.
🔁 Что такое NTLM Relay?
NTLM Relay — это техника, при которой атакующий не подбирает пароль, а перенаправляет NTLM-аутентификацию пользователя на другой сервер.
Упрощённо:
Пользователь
↓
NTLM-аутентификация
↓
Атакующий
↓
Перенаправление
↓
Другой сервер
📌 Главное: пароль при этом может вообще не быть известен.
Причём здесь SMB Signing?
Если на SMB-сервере:
SMB Signing = Required
классический SMB Relay становится значительно сложнее.
Если же:
SMB Signing = Enabled but not required
сервер может принимать неподписанные SMB-сессии, что создаёт условия для relay-атаки.
Почему это опасно?
Если перенаправить аутентификацию пользователя, у которого есть повышенные права на целевом сервере, атакующий может получить доступ с его привилегиями.
Поэтому здесь сразу сходятся несколько тем:
NTLM
↓
Responder
↓
SMB Signing
↓
NTLM Relay
↓
Права пользователя
🛡 Как защищаться
— требовать SMB Signing;
— сокращать использование NTLM;
— отключать LLMNR/NBT-NS там, где они не нужны;
— использовать принцип минимальных привилегий;
— не работать постоянно под административными учётными записями.
📌 Главная мысль
NTLM Relay — это не взлом пароля, а использование уже происходящей NTLM-аутентификации против другого сервиса.
#ntlm #ntlmrelay #smb #responder #windows #ad #pentest