Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

NTLM Relay

ad

Définition

Le NTLM Relay (relais NTLM) est une technique d'attaque exploitant le protocole d'authentification NTLM pour intercepter un échange d'authentification en cours entre un client et un serveur, puis le retransmettre vers un service tiers différent afin d'usurper l'identité de la victime auprès de ce dernier, sans jamais avoir besoin de connaître son mot de passe ni de casser son hachage. Le déclenchement de cette authentification interceptée provient généralement d'une technique de coercion préalable, comme PetitPotam ou le Printerbug, ou de la capture passive de trafic via des outils comme Responder exploitant les protocoles de résolution de noms hérités (LLMNR, NBT-NS, mDNS). Une fois l'authentification interceptée, l'outil de référence pour son relais, ntlmrelayx de la suite Impacket, la retransmet en temps réel vers un service cible, le plus souvent LDAP ou LDAPS pour créer ou modifier des objets d'annuaire, ou le point d'inscription web d'AD CS pour obtenir un certificat au nom de la victime relayée. Ce type d'attaque a démontré un impact particulièrement critique lorsqu'il vise directement un compte de contrôleur de domaine, ouvrant la voie à une compromission complète via DCSync. Les mitigations de référence combinent l'imposition systématique de la signature SMB et LDAP, l'activation du LDAP Channel Binding, et la désactivation progressive de NTLM au profit exclusif de Kerberos dans les environnements durcis.

Principe du NTLM Relay

L'attaquant se positionne en man-in-the-middle entre un client et un serveur. Il intercepte le challenge-response NTLM du client et le relaie vers un autre service acceptant NTLM. Outils : ntlmrelayx (Impacket), Responder pour le poisoning initial.

Cibles classiques

  • LDAP/LDAPS pour modification d'ACL ou ajout de machine account
  • ADCS web enrollment (ESC8) pour obtenir un certificat
  • SMB pour exécution de commandes
  • MSSQL pour exécution de requêtes

Défenses

  • Activer EPA (Extended Protection for Authentication)
  • Enforcer le signing SMB et LDAP
  • Désactiver NTLM quand possible au profit de Kerberos

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis