Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

CrackMapExec SMB Relay List

ad

Définition

La SMB Relay List désigne, dans le cadre d'une attaque de relais NTLM, la liste des machines cibles vers lesquelles une authentification interceptée peut être retransmise avec succès pour obtenir un accès non autorisé, en particulier celles n'imposant pas la signature SMB obligatoire (SMB Signing), un contrôle qui bloque nativement toute tentative de relais réussie sur le protocole SMB. Des outils comme ntlmrelayx d'Impacket ou le module SMB relay de Responder permettent de cibler dynamiquement une telle liste de machines vulnérables, généralement établie au préalable par une phase de reconnaissance dédiée identifiant, sur l'ensemble du réseau interne, les hôtes n'exigeant pas cette signature — une configuration encore fréquente sur les postes de travail et certains serveurs applicatifs, bien que rendue obligatoire par défaut sur les contrôleurs de domaine depuis les mises à jour de sécurité récentes de Microsoft. Une fois une authentification NTLM interceptée, par exemple via Responder exploitant LLMNR ou via une technique de coercion comme PetitPotam, l'attaquant relaie cette authentification vers l'une des machines de sa liste cible, obtenant un accès équivalent à celui de la victime relayée sur ce système, souvent suffisant pour exécuter du code à distance via psexec.py si l'identité relayée dispose de droits d'administration locale. La désactivation générale de NTLM au profit de Kerberos reste la mitigation structurelle la plus efficace.

Processus d'attaque NTLM Relay

1) crackmapexec smb network --gen-relay-list targets.txt (identifier vulnérables). 2) ntlmrelayx.py -tf targets.txt -smb2support (lancer le relay). 3) Responder -I eth0 --lm (capturer les authentifications entrantes). 4) Les hash capturés sont relayés automatiquement vers les cibles. Sans SMB signing → accès remote, dumping credentials, ou RBCD abuse.

Mitigation ciblée

  • Activer SMB Signing sur tous les hôtes (pas seulement DC)
  • GPO : Microsoft network client/server: Digitally sign communications always
  • Identifier les systèmes non-conformes régulièrement

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis