Lá e Back Again: Um Guia de Operadores sobre NTLM Relaying Egress
Técnicas e Métodos de Ataque2026-07-28, 08:40
Lá e Back Again: Um Guia de Operadores sobre NTLM Relaying Egress
Especialistas da SpecterOps publicaram um guia prático sobre a técnica NTLM Relay para situações onde um ataque convencional é impossível devido a restrições de infraestrutura. Os pesquisadores propõem usar autenticação NTLM de saída (egress) e um nó na nuvem como intermediário para receber e depois retransmitir o tráfego de volta para a rede interna.
Qual é a ideia?
Um ataque NTLM Relay convencional geralmente requer que o atacante esteja na mesma rede que o alvo ou possa receber tráfego SMB/WebDAV localmente. Ao operar através de C2, isso é frequentemente impossível: pode não haver acesso L2, privilégios de administrador local, ou o ataque de relay pode ser bloqueado por um firewall.
Os autores propõem a seguinte cadeia de ataque:
• forçar uma tentativa de autenticação SMB ou WebDAV NTLM;
• enviar esta autenticação para uma rede externa;
• receber o tráfego em um servidor na nuvem controlado;
• encaminhar o tráfego através de um túnel SSH para a infraestrutura da Red Team;
• retornar a sessão NTLM através de um proxy SOCKS para a rede interna e realizar o ataque de relay contra o serviço alvo.
Onde isso é especialmente eficaz?
Os autores examinam os dois cenários mais comuns:
- Inscrição na Web AD CS (ESC8) — retransmitir autenticação para um endpoint HTTP em uma autoridade de certificado sem Proteção Estendida para Autenticação (EPA), tornando possível obter um certificado em nome de um computador ou usuário e depois usar PKINIT para comprometer a conta.
- LDAP/LDAPS — quando a Assinatura LDAP ou Vinculação de Canal não está habilitada, a autenticação WebDAV pode ser retransmitida para um controlador de domínio, permitindo escalonamento de privilégio local ou de domínio. Para contornar restrições de rede, WebDAV sobre TCP/443 é usado porque é muito mais comumente permitido para tráfego de saída do que SMB sobre 445/TCP.
Fornecedor
Produto