SMB Signing not required
Si SMB Signing no es obligatorio, cualquier hash NTLM capturado se puede relayar a SMB para ejecutar comandos en el target.
Categoría: Reconocimiento 🎯 Trinchera — Si SMB Signing no es obligatorio, cualquier hash NTLM capturado se puede relayar a SMB para ejecutar comandos en el target. Habilitado: el hash sirve sólo para crackeo offline. 🔗 Kill chain — Enumerar connxc smb 10.0.0.0/24 --gen-relay-list relay.txt → relay con ntlmrelayx -tf relay.txt -smb2support
combinado con coercion (PetitPotam, mitm6).
📡 Huella defensiva — Logon NTLM exitoso desde IP que no
corresponde al supuesto cliente. Defender for Identity lo cubre.
⚠️ Falso amigo — En workstations Windows 11 modernas, signing
required es default. En servidores legacy, no.
🛡️ Remediación — RequireSecuritySignature=1 por GPO en
todos los hosts; SMBv1 deshabilitado obligatoriamente.
← Volver al glosario completo Última actualización: 2026-06-11