Glosario
NTLM Relay
NTLM relay reenvía en tiempo real un intento de autenticación NTLM capturado a otro servidor para autenticarse como la víctima sin conocer su contraseña.
NTLM relay es un ataque que explota el diseño de desafío-respuesta de NTLM: captura un intento de autenticación de la víctima —ya sea porque se la engaña para que se conecte a un agente de escucha controlado por el atacante o porque se fuerza a una cuenta de equipo a autenticarse— y reenvía ese intercambio en directo a otro servidor de destino. Como el servidor de destino recibe una respuesta válida a su propio desafío, acepta la sesión como si la víctima se hubiera autenticado directamente, sin que el atacante llegue a conocer nunca una contraseña ni un hash.
Esto es importante porque convierte cualquier protocolo expuesto que acepte NTLM (LDAP, SMB, HTTP y otros) en una posible ruta de elevación de privilegios, y las técnicas de coerción hacen que el atacante ni siquiera necesite que la víctima haga clic en nada. La mitigación incluye exigir la firma SMB y LDAP junto con el enlace de canal LDAP, deshabilitar NTLM donde sea viable en favor de Kerberos y habilitar la protección extendida para la autenticación en los servicios que deban seguir admitiendo NTLM.
Consulte Protección de NTLM, LDAP y SMB.