⭕️ حمله
NTLM Relay بر بستر
SMB (پورت
445) سالهاست که در عملیاتهای
Red Team جایگاه دارد، اما همواره با یک محدودیت جدی همراه بوده گیر افتادن در چارچوب پروتکل
SMB و عدم امکان استفاده از ابزارهای قدرتمندتر مانند
WMI، WinRM یا حتی
RDP. از سوی دیگر، هر تلاش برای
dump گرفتن از هشها یا اجرای
shell، با ریسک بالا و احتمال شناسایی توسط
EDR همراه است.
تیم
SpecterOps در
مقالهای با عنوان
«Escaping the Confines of Port 445» نگاهی نو به این چالش دارد
بهجای تلاش برای باز کردن پورتهای بیشتر، از همان
SMB بیشترین بهره را ببریم.
استفاده از پراکسی
ntlmrelayx --
socks برای ایجاد یک
tunnel امن و دائمی بر بستر
SMB.
بهجای ابزارهای نویزی، از ابزارهای
native ویندوز مثل
sc.
exe برای کنترل سرویسها استفاده میشود
بدون ایجاد آلارم در
EDR.
سپس سرویس
WebClient روی سیستم هدف فعال میشود.
فعال شدن
WebClient منجر به ارسال درخواست
WebDAV به سرور ما میشود؛ که حالا میتوان آن را به
LDAP یا
LDAPS روی
Domain Controller رله کرد.
از این نقطه به بعد، مسیر برای حملاتی مانند
Shadow Credentials یا
RBCD باز است حتی بدون نیاز به پورتهای اضافی یا استخراج هش.
#RedTeam #AD #NTLMRELAY
@securation