NTLM relay: inoltrare l'autenticazione altrove
NTLM è un challenge-response. In un relay l'attaccante non cracca nulla: fa da ponte tra la vittima che si autentica e un servizio bersaglio, inoltrando i messaggi.
Il flusso
Con LLMNR poisoning o coercizione (PetitPotam, PrinterBug) la vittima autentica verso l'attaccante, che inoltra la sessione NTLM a un altro host (SMB, LDAP, ADCS). Se la vittima è privilegiata sul bersaglio, l'attaccante eredita quell'accesso.
ntlmrelayx.py -t ldap://dc --escalate-user pippo
# relay verso ADCS -> certificato -> TGT (ESC8)Difesa
SMB signing obbligatorio (blocca il relay SMB). LDAP signing/channel binding. EPA su ADCS/HTTP. Disabilitare NTLM dove possibile. Correggere le coercizioni (patch, RPC filtering).