NTLM Relay
adDéfinition
Le NTLM Relay (relais NTLM) est une technique d'attaque exploitant le protocole d'authentification NTLM pour intercepter un échange d'authentification en cours entre un client et un serveur, puis le retransmettre vers un service tiers différent afin d'usurper l'identité de la victime auprès de ce dernier, sans jamais avoir besoin de connaître son mot de passe ni de casser son hachage. Le déclenchement de cette authentification interceptée provient généralement d'une technique de coercion préalable, comme PetitPotam ou le Printerbug, ou de la capture passive de trafic via des outils comme Responder exploitant les protocoles de résolution de noms hérités (LLMNR, NBT-NS, mDNS). Une fois l'authentification interceptée, l'outil de référence pour son relais, ntlmrelayx de la suite Impacket, la retransmet en temps réel vers un service cible, le plus souvent LDAP ou LDAPS pour créer ou modifier des objets d'annuaire, ou le point d'inscription web d'AD CS pour obtenir un certificat au nom de la victime relayée. Ce type d'attaque a démontré un impact particulièrement critique lorsqu'il vise directement un compte de contrôleur de domaine, ouvrant la voie à une compromission complète via DCSync. Les mitigations de référence combinent l'imposition systématique de la signature SMB et LDAP, l'activation du LDAP Channel Binding, et la désactivation progressive de NTLM au profit exclusif de Kerberos dans les environnements durcis.
Principe du NTLM Relay
L'attaquant se positionne en man-in-the-middle entre un client et un serveur. Il intercepte le challenge-response NTLM du client et le relaie vers un autre service acceptant NTLM. Outils : ntlmrelayx (Impacket), Responder pour le poisoning initial.
Cibles classiques
- LDAP/LDAPS pour modification d'ACL ou ajout de machine account
- ADCS web enrollment (ESC8) pour obtenir un certificat
- SMB pour exécution de commandes
- MSSQL pour exécution de requêtes
Défenses
- Activer EPA (Extended Protection for Authentication)
- Enforcer le signing SMB et LDAP
- Désactiver NTLM quand possible au profit de Kerberos
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h