NTLM Relay
adDéfinition
Technique d'attaque relayant une authentification NTLM interceptée vers un service cible, permettant d'usurper l'identité de la victime sans connaître son mot de passe.
Principe du NTLM Relay
L'attaquant se positionne en man-in-the-middle entre un client et un serveur. Il intercepte le challenge-response NTLM du client et le relaie vers un autre service acceptant NTLM. Outils : ntlmrelayx (Impacket), Responder pour le poisoning initial.
Cibles classiques
- LDAP/LDAPS pour modification d'ACL ou ajout de machine account
- ADCS web enrollment (ESC8) pour obtenir un certificat
- SMB pour exécution de commandes
- MSSQL pour exécution de requêtes
Défenses
- Activer EPA (Extended Protection for Authentication)
- Enforcer le signing SMB et LDAP
- Désactiver NTLM quand possible au profit de Kerberos
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis