NTLM 中继与强制认证实战
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_3c6cb52e/ntlm-relay-coercion-fjhm。
技能介绍
问题定位
在网络渗透中,拿到部分内网节点后,常见瓶颈是缺少高权限路径:凭据散落在 LLMNR、NBT-NS、WPAD、mDNS 响应中,或者需要触发目标主动发起 NTLM 认证。基础模型容易忽略 NTLMv1、NTLMv2、协议签名、EPA、通道绑定以及跨协议中继限制,导致把可中继场景误判为只能抓 hash。
技能如何工作
该技能把攻击链拆成可检查的决策点:
- 凭据捕获:使用
Responder对 LLMNR、NBT-NS、WPAD、mDNS 做投毒,区分离线破解与直接中继。 - 中继目标选择:围绕
SMB、LDAP、LDAPS、HTTP (ADCS)、MSSQL、IMAP/SMTP、RPC判断可获得权限、默认签名要求与通道绑定。 - 执行路径:通过
NTLMRelayX或同类工具将捕获的认证重放到 SMB、LDAP、ADCS 或 MSSQL;必要时结合mitm6做 IPv6 DNS 接管。 - 强制认证:用
WebDAV、PetitPotam、PrinterBug、DFSCoerce 等方法触发目标认证,优先利用WebClient把 SMB 类触发转成 HTTP 路径,规避部分 SMB signing 限制。
边界与注意点
资料属于红队 / 渗透测试知识,需限定在授权范围。生产环境中应把该 playbook 视为检测清单:监控异常 Responder 流量、跨协议 NTLM 认证、ADCS 异常申请、xp_cmdshell 调用以及 RBCD、shadow creds 相关 LDAP 变更。
使用场景
- 授权渗透中排查内网 LLMNR 响应,判断是否可用 Responder 抓 NTLM 再重放到 SMB。
- 红队测试需触发目标 WebDAV 认证,把 WebClient 请求转成 HTTP NTLM 以绕过 SMB 签名。
- 评估 AD 域控 LDAP 签名和通道绑定,确认中继 LDAP 做 RBCD 或 shadow creds 是否可行。
- 测试 MSSQL 暴露面,判断捕获的 NTLM 认证能否重放到 SQL 查询或 xp_cmdshell。
适合人员
- 负责内网渗透的红队工程师:要把 Responder 捕获的 NTLM 转成 SMB、LDAP、ADCS 或 MSSQL 路径。
- 做 AD 攻击检测的安全分析师:要从攻击 playbook 提取 Responder、跨协议中继和 ADCS 异常检测点。
- 评估域控加固的运维安全工程师:要检查 NTLM 签名、EPA、通道绑定和 WebDAV 强制认证风险。
- 准备攻防演练的工程师:要理解 NTLMv1/v2、中继限制与 coercion 方法差异。