Agent Skills
返回列表
🔒

NTLM 中继与强制认证实战

IT 运维与安全 更新于 2026.08.30

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,安装 @user_3c6cb52e/ntlm-relay-coercion-fjhm。

技能介绍

问题定位

在网络渗透中,拿到部分内网节点后,常见瓶颈是缺少高权限路径:凭据散落在 LLMNR、NBT-NS、WPAD、mDNS 响应中,或者需要触发目标主动发起 NTLM 认证。基础模型容易忽略 NTLMv1、NTLMv2、协议签名、EPA、通道绑定以及跨协议中继限制,导致把可中继场景误判为只能抓 hash。

技能如何工作

该技能把攻击链拆成可检查的决策点:

  • 凭据捕获:使用 Responder 对 LLMNR、NBT-NS、WPAD、mDNS 做投毒,区分离线破解与直接中继。
  • 中继目标选择:围绕 SMB、LDAP、LDAPS、HTTP (ADCS)、MSSQL、IMAP/SMTP、RPC 判断可获得权限、默认签名要求与通道绑定。
  • 执行路径:通过 NTLMRelayX 或同类工具将捕获的认证重放到 SMB、LDAP、ADCS 或 MSSQL;必要时结合 mitm6 做 IPv6 DNS 接管。
  • 强制认证:用 WebDAV、PetitPotam、PrinterBug、DFSCoerce 等方法触发目标认证,优先利用 WebClient 把 SMB 类触发转成 HTTP 路径,规避部分 SMB signing 限制。

边界与注意点

资料属于红队 / 渗透测试知识,需限定在授权范围。生产环境中应把该 playbook 视为检测清单:监控异常 Responder 流量、跨协议 NTLM 认证、ADCS 异常申请、xp_cmdshell 调用以及 RBCD、shadow creds 相关 LDAP 变更。

使用场景

  • 授权渗透中排查内网 LLMNR 响应,判断是否可用 Responder 抓 NTLM 再重放到 SMB。
  • 红队测试需触发目标 WebDAV 认证,把 WebClient 请求转成 HTTP NTLM 以绕过 SMB 签名。
  • 评估 AD 域控 LDAP 签名和通道绑定,确认中继 LDAP 做 RBCD 或 shadow creds 是否可行。
  • 测试 MSSQL 暴露面,判断捕获的 NTLM 认证能否重放到 SQL 查询或 xp_cmdshell。

适合人员

  • 负责内网渗透的红队工程师:要把 Responder 捕获的 NTLM 转成 SMB、LDAP、ADCS 或 MSSQL 路径。
  • 做 AD 攻击检测的安全分析师:要从攻击 playbook 提取 Responder、跨协议中继和 ADCS 异常检测点。
  • 评估域控加固的运维安全工程师:要检查 NTLM 签名、EPA、通道绑定和 WebDAV 强制认证风险。
  • 准备攻防演练的工程师:要理解 NTLMv1/v2、中继限制与 coercion 方法差异。