CrackMapExec SMB Relay List
adDéfinition
La SMB Relay List désigne, dans le cadre d'une attaque de relais NTLM, la liste des machines cibles vers lesquelles une authentification interceptée peut être retransmise avec succès pour obtenir un accès non autorisé, en particulier celles n'imposant pas la signature SMB obligatoire (SMB Signing), un contrôle qui bloque nativement toute tentative de relais réussie sur le protocole SMB. Des outils comme ntlmrelayx d'Impacket ou le module SMB relay de Responder permettent de cibler dynamiquement une telle liste de machines vulnérables, généralement établie au préalable par une phase de reconnaissance dédiée identifiant, sur l'ensemble du réseau interne, les hôtes n'exigeant pas cette signature — une configuration encore fréquente sur les postes de travail et certains serveurs applicatifs, bien que rendue obligatoire par défaut sur les contrôleurs de domaine depuis les mises à jour de sécurité récentes de Microsoft. Une fois une authentification NTLM interceptée, par exemple via Responder exploitant LLMNR ou via une technique de coercion comme PetitPotam, l'attaquant relaie cette authentification vers l'une des machines de sa liste cible, obtenant un accès équivalent à celui de la victime relayée sur ce système, souvent suffisant pour exécuter du code à distance via psexec.py si l'identité relayée dispose de droits d'administration locale. La désactivation générale de NTLM au profit de Kerberos reste la mitigation structurelle la plus efficace.
Processus d'attaque NTLM Relay
1) crackmapexec smb network --gen-relay-list targets.txt (identifier vulnérables). 2) ntlmrelayx.py -tf targets.txt -smb2support (lancer le relay). 3) Responder -I eth0 --lm (capturer les authentifications entrantes). 4) Les hash capturés sont relayés automatiquement vers les cibles. Sans SMB signing → accès remote, dumping credentials, ou RBCD abuse.
Mitigation ciblée
- Activer SMB Signing sur tous les hôtes (pas seulement DC)
- GPO : Microsoft network client/server: Digitally sign communications always
- Identifier les systèmes non-conformes régulièrement
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h