# Hunting For Ntlm Relay Attacks

> 通过分析 Windows 事件 4624 中的 NTLMSSP 认证、IP 与主机名不匹配、Responder 流量签名、SMB 签名状态及跨域可疑认证模式，检测 NTLM 中继攻击。

- Skill: `killvxk/hunting-for-ntlm-relay-attacks` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/hunting-for-ntlm-relay-attacks`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/hunting-for-ntlm-relay-attacks/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/hunting-for-ntlm-relay-attacks

---


# 在终端日志中狩猎 NTLM 中继攻击

## 概述

NTLM 中继攻击通过拦截并转发 NTLM 认证消息，获取对网络资源的未授权访问。攻击者使用 Responder 进行 LLMNR/NBT-NS 投毒，使用 ntlmrelayx 进行凭据中继。本技能通过以下方式检测中继活动：查询 Windows 安全事件 4624（成功登录），筛选使用 NTLMSSP 认证的类型 3 网络登录；识别 WorkstationName 与来源 IpAddress 的不匹配；检测单一账户的快速多主机认证；审计域内主机的 SMB 签名配置。

## 前置条件

- Python 3.9+，可访问 Windows 事件日志或导出的日志
- 启用 Windows 安全审计日志（事件 ID 4624、4625、5145）
- 可进行 SMB 签名状态检查的网络访问权限

## 关键检测点

1. **IP 与主机名不匹配** — 事件 4624 中的 WorkstationName 无法解析到来源 IpAddress
2. **NTLMSSP 认证** — 域内主机使用 NTLM 而非 Kerberos 进行登录
3. **机器账户中继** — 计算机账户（以 $ 结尾）从非预期 IP 发起认证
4. **快速认证** — 单一账户在数秒内向多台主机完成认证
5. **命名管道访问** — 事件 5145 中对 Spoolss、lsarpc、netlogon、samr 管道的访问
6. **SMB 签名未启用** — 主机未强制执行 SMB 签名，可被中继攻击利用

## 输出

JSON 报告，包含疑似中继事件、IP 与主机名关联异常、SMB 签名审计结果，以及到 MITRE ATT&CK T1557.001 的映射。

