Glossaire
Relais NTLM
Le relais NTLM transfère en temps réel une tentative d'authentification NTLM capturée vers un autre serveur, pour s'authentifier comme la victime sans son mot de passe.
Le relais NTLM (NTLM relay) est une attaque qui exploite la conception défi-réponse de NTLM : l'attaquant capture une tentative d'authentification d'une victime — qu'il l'ait amenée par la ruse à se connecter à un écouteur qu'il contrôle ou qu'il ait contraint un compte machine à s'authentifier — et transfère cet échange en direct vers un autre serveur cible. Comme le serveur visé reçoit une réponse valide à son propre défi, il accepte la session comme si la victime s'était authentifiée directement, sans que l'attaquant n'ait jamais connaissance d'un mot de passe ou d'un hash.
C'est important, car cela transforme tout protocole exposé qui accepte NTLM (LDAP, SMB, HTTP, entre autres) en chemin potentiel d'élévation de privilèges, et les techniques de coercition font que l'attaquant n'a même pas besoin qu'une victime clique sur quoi que ce soit. Les mesures d'atténuation consistent à imposer la signature SMB et LDAP ainsi que la liaison de canal LDAP, à désactiver NTLM au profit de Kerberos lorsque c'est possible, et à activer Extended Protection for Authentication sur les services qui doivent conserver la prise en charge de NTLM.