NtlmRelayX

- 目次

全てのセクションを開く | 全てのセクションを閉じる


- ツール概要

カテゴリ
通信の不正中継
説明
NTLM認証を窃取する中間サーバーとして動作し、被害者になりすまして、対象サーバへの認証を取得する。
攻撃時における想定利用例
被害者の認証情報を用いた、認証サーバーへの侵入

- ツール動作概要

- 概要

項目 接続元 接続先
通信プロトコル
  • 445/tcp
  • 445/tcp
権限 User Admin
ドメインへの所属
サービス - -
OS Windows Windows Server 2025
備考 NTLMリレーサーバー(ntlmrelayx.py実行端末) NTLM認証先のWindows Server

- 動作確認環境

環境 動作可否
Windows 7 + Windows Server 2012 未確認
Windows 10 + Windows Server 2012 未確認
Windows 11 + Windows Server 2025 動作する

- ログから得られる情報

標準設定
  • 接続元
    • Prefetch: 実行履歴
  • 接続先
    • 監査ポリシー: NTLMによるログオン履歴
追加設定
  • 接続元
    • 監査ポリシー・Sysmon: 実行履歴
  • 接続先
    • 監査ポリシー・Sysmon: 実行履歴、NTLM認証履歴

- 実行成功時に確認できる痕跡

- 実行時に記録される主要な情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: [Python実行ファイルのパス]
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > プロセスのコマンド ライン: [Python実行ファイルのパス] [ntlmrelayx.pyのパス] [コマンドライン]
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > 作成元プロセス名: [親プロセスのパス]

実行コマンドはntlmrelayx.py -t smb://[接続先IPアドレス] -smb2support --no-rpc-server -i

2 Security 5154 Filtering Platform Connection Windows フィルターリング プラットフォームで、アプリケーションまたはサービスによるポートでの着信接続のリッスンが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [Python実行ファイルのパス]
  • ネットワーク情報 > ソース ポート: 80, 445, 5985, 5986, 6666, 9389
  • ネットワーク情報 > プロトコル: 6 (TCP)

ntlmrelayxの待ち受けポート番号であり、ポート毎にイベントが記録される。本検証ではWindowsのRPCポートとの競合回避のため、--no-rpc-serverオプションを実行しており、135の待ち受けは発生しない。

3 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [Python実行ファイルのパス]
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [NTLMリレーサーバーIPアドレス]
  • ネットワーク情報 > 宛先ポート: 445
  • ネットワーク情報 > プロトコル: 6 (TCP)
4 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [Python実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [NTLMリレーサーバーIPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 445
  • ネットワーク情報 > プロトコル: 6 (TCP)
5 Security 5154 Filtering Platform Connection Windows フィルターリング プラットフォームで、アプリケーションまたはサービスによるポートでの着信接続のリッスンが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [Python実行ファイルのパス]
  • ネットワーク情報 > 送信元アドレス: 127.0.0.1
  • ネットワーク情報 > ソース ポート: [バインドされたローカルポート]
  • ネットワーク情報 > プロトコル: 6 (TCP)

対話用のShellのリッスン

6 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\telnet.exe
  • FileVersion・Description・Product・Company・OriginalFileName: [実行ファイルのメタデータ]
  • CommandLine: C:\WINDOWS\system32\telnet.exe 127.0.0.1 11000
  • CurrentDirectory: [作業ディレクトリ]
  • User: [ドメイン名]\[ユーザー名]
  • LogonId: [ログオンID]
  • IntegrityLevel: Medium
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentImage: [親実行ファイルのパス]
  • ParentCommandLine: [親プロセスのコマンドライン]
  • ParentUser: [親プロセスの実行ユーザ]

NTLMリレー成功後、telnetで対話用のShellへのアクセスした際のログ。

7 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\telnet.exe
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: True
  • SourceIp: 127.0.0.1
  • SourceHostname: [NTLMリレーサーバーホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: 127.0.0.1
  • DestinationHostname: [NTLMリレーサーバーホスト名]
  • DestinationPort: 11000
8 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [Python実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: False
  • SourceIp: 127.0.0.1
  • SourceHostname: [NTLMリレーサーバーホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: 127.0.0.1
  • DestinationHostname: [NTLMリレーサーバーホスト名]
  • DestinationPort: 11000

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 C:\Windows\Prefetch\[Python実行ファイル名]-[文字列].pf [Python実行ファイル名] [Python実行ファイルのパス]

MFT

# パス ヘッダフラグ 備考
1 .\Windows\Prefetch\[Python実行ファイル名]-[文字列].pf FILE ALLOCATED

USNジャーナル

# ファイル名 処理 備考
1 [Python実行ファイル名]-[文字列].pf
  • DataExtend+FileCreate+Close
Archive|NotContentIndexed

- 接続先

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > アプリケーション名: System
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [NTLMリレーサーバーIPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 445
  • ネットワーク情報 > プロトコル: 6 (TCP)
2 Security 4776 Credential Validation コンピューターがアカウントの資格情報の確認を試行しました。
  • 認証パッケージ: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
  • ログオン アカウント: [ユーザー名]
  • ソース ワークステーション: [接続元ホスト名]
  • エラー コード: 0x0

接続元ホスト名はNTLM認証元のホスト名。

3 Security 4624 Logon アカウントが正常にログオンしました。
  • サブジェクト > セキュリティ ID: S-1-0-0
  • サブジェクト > アカウント名: -
  • サブジェクト > アカウント ドメイン: -
  • 新しいログオン > セキュリティ ID: [ユーザーSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • ログオン情報 > ログオン タイプ: 3
  • 詳細な認証情報 > ログオン プロセス: NtLmSsp
  • 詳細な認証情報 > 認証パッケージ: NTLM
  • ネットワーク情報 > ソースワークステーション名: [接続元ホスト名]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
  • ネットワーク情報 > ソース ネットワーク アドレス: [NTLMリレーサーバーIPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • 偽装レベル: 偽装
  • ログオン情報 > 昇格されたトークン: True

接続元ホスト名はNTLM認証元のホスト名。

4 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: System
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: false
  • SourceIp: [NTLMリレーサーバーIPアドレス]
  • SourceHostname: [NTLMリレーサーバーホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: [接続先ポート番号]
5 Security 5140 File Share ネットワーク共有オブジェクトにアクセスしました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [NTLMリレーサーバーIPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\IPC$
  • 共有情報 > 共有パス: -
  • アクセス要求情報 > アクセス: ReadDataまたはListDirectory

- 詳細情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: [Python実行ファイルのパス]
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > プロセスのコマンド ライン: [Python実行ファイルのパス] [ntlmrelayx.pyのパス] [コマンドライン]
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > 作成元プロセス名: [親プロセスのパス]

実行コマンドはntlmrelayx.py -t smb://[接続先IPアドレス] -smb2support --no-rpc-server -i

2 Security 4673 Sensitive Privilege Use 特権のあるサービスが呼び出されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サービス > サーバー: Security
  • サービス要求情報 > 特権: SeProfileSingleProcessPrivilege
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [Python実行ファイルのパス]
3 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [Python実行ファイルのパス]
  • FileVersion・Description・Product・Company・OriginalFileName: [Pythonの実行ファイルのメタデータ]
  • CommandLine: [Python実行ファイルのパス] [ntlmrelayx.pyのパス] [コマンドライン]
  • CurrentDirectory: [作業ディレクトリ]
  • User: [ドメイン名]\[ユーザー名]
  • LogonId: [ログオンID]
  • IntegrityLevel: system
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentImage: [親実行ファイルのパス]
  • ParentCommandLine: [親プロセスのコマンドライン]
  • ParentUser: [親プロセスの実行ユーザ]

実行コマンドはntlmrelayx.py -t smb://[接続先IPアドレス] -smb2support --no-rpc-server -i

4 Microsoft-Windows-Sysmon/Operational 17 Pipe Created Pipe Created
  • EventType: CreatePipe
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • PipeName: <Anonymous Pipe>
  • Image: [Python実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
5 Microsoft-Windows-Sysmon/Operational 18 Pipe Connected Pipe Connected
  • UtcTime: [発生日時(UTC)]
  • PipeName: <Anonymous Pipe>
  • Image: [Python実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
6 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [Python実行ファイルのパス]
  • ネットワーク情報 > 送信元アドレス: 127.0.0.1
  • ネットワーク情報 > ソース ポート: 80, 445, 5985, 5986, 6666, 9389
  • ネットワーク情報 > プロトコル: 6 (TCP)

ntlmrelayxの待ち受けポート番号であり、ポート毎にイベントが記録される。本検証ではWindowsのRPCポートとの競合回避のため、--no-rpc-serverオプションを実行しており、135の待ち受けは発生しない。

7 Security 5154 Filtering Platform Connection Windows フィルターリング プラットフォームで、アプリケーションまたはサービスによるポートでの着信接続のリッスンが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [Python実行ファイルのパス]
  • ネットワーク情報 > 送信元アドレス: 0.0.0.0
  • ネットワーク情報 > ソース ポート: 80, 445, 5985, 5986, 6666, 9389
  • ネットワーク情報 > プロトコル: 6 (TCP)

ntlmrelayxの待ち受けポート番号であり、ポート毎にイベントが記録される。本検証ではWindowsのRPCポートとの競合回避のため、--no-rpc-serverオプションを実行しており、135の待ち受けは発生しない。

8 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [Python実行ファイルのパス]
  • TargetFilename: C:\Users\[ユーザー名]\AppData\Local\Temp\[文字列]
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: [ドメイン名]\[ユーザー名]
9 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\domuser\AppData\Local\Temp\[文字列]
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, ReadData (または ListDirectory), WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), ReadEA, WriteEA, ReadAttributes, WriteAttributes
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [Python実行ファイルのパス]
10 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\domuser\AppData\Local\Temp\[文字列]
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [Python実行ファイルのパス]
11 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [Python実行ファイルのパス]
12 Microsoft-Windows-Sysmon/Operational 23 File Delete archived File Delete archived
  • User: [ドメイン名\ユーザー名]
  • Image: [Python実行ファイルのパス]
  • TargetFilename: C:\Users\[ユーザー名]\AppData\Local\Temp\[文字列]
  • Hashes: [ファイルのハッシュ値]
  • IsExecutable: False
  • Archived: False
13 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\domuser\AppData\Local\Temp\[文字列]
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: DELETE, ReadAttributes
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [Python実行ファイルのパス]
14 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\domuser\AppData\Local\Temp\[文字列]
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: DELETE
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [Python実行ファイルのパス]
15 Security 4660 File System オブジェクトが削除されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [Python実行ファイルのパス]
16 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [Python実行ファイルのパス]
17 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [Python実行ファイルのパス]
  • TargetFilename: C:\Users\[ユーザー名]\AppData\Local\Temp\[文字列]
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: [ドメイン名]\[ユーザー名]
18 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\domuser\AppData\Local\Temp\[文字列]
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, ReadData (または ListDirectory), WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), ReadEA, WriteEA, ReadAttributes, WriteAttributes
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [Python実行ファイルのパス]
19 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\domuser\AppData\Local\Temp\[文字列]
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [Python実行ファイルのパス]
20 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [Python実行ファイルのパス]
21 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [Python実行ファイルのパス]
  • TargetFilename: C:\Users\[ユーザー名]\AppData\Local\Temp\[文字列]
  • CreationUtcTime: [ファイル作成日時(UTC)]
  • User: [ドメイン名]\[ユーザー名]
22 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\domuser\AppData\Local\Temp\[文字列]
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, ReadData (または ListDirectory), WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), ReadEA, WriteEA, ReadAttributes, WriteAttributes
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [Python実行ファイルのパス]
23 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > オブジェクトの種類: File
  • オブジェクト > オブジェクト名: C:\Users\domuser\AppData\Local\Temp\[文字列]
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance)
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [Python実行ファイルのパス]
24 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト > オブジェクト サーバー: Security
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: [Python実行ファイルのパス]
25 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\svchost.exe
  • TargetFilename: C:\Windows\Prefetch\[Python実行ファイル名]-[文字列].pf
  • CreationUtcTime: [ファイル作成日時(UTC)]
26 Security 4656 File System オブジェクトに対するハンドルが要求されました。
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\[Python実行ファイル名]-[文字列].pf
  • オブジェクト > ハンドル ID: [ハンドルID]
  • アクセス要求情報 > アクセス: READ_CONTROL, SYNCHRONIZE, ReadData (または ListDirectory), WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance), ReadEA, WriteEA, ReadAttributes, WriteAttributes
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
27 Security 4663 File System オブジェクトへのアクセスが試行されました。
  • オブジェクト > オブジェクト名: C:\Windows\Prefetch\[Python実行ファイル名]-[文字列].pf
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • アクセス要求情報 > アクセス: WriteData (または AddFile), AppendData (または AddSubdirectory または CreatePipeInstance
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
28 Security 4658 File System オブジェクトに対するハンドルが閉じました。
  • オブジェクト > ハンドル ID: [直前のイベント4656で取得されたハンドル]
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\svchost.exe
29 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [Python実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: False
  • SourceIp: [接続元IPアドレス]
  • SourceHostname: [接続元ホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [NTLMリレーサーバーIPアドレス]
  • DestinationHostname: [NTLMリレーサーバーホスト]
  • DestinationPort: 445
30 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [Python実行ファイルのパス]
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [NTLMリレーサーバーIPアドレス]
  • ネットワーク情報 > 宛先ポート: 445
  • ネットワーク情報 > プロトコル: 6 (TCP)
31 Security 5158 フィルタリング プラットフォームの接続 Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [Python実行ファイルのパス]
  • ネットワーク情報 > 送信元アドレス: 0.0.0.0
  • ネットワーク情報 > ソース ポート: [バインドされたローカルポート]
  • ネットワーク情報 > プロトコル: 6 (TCP)
32 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [Python実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: False
  • SourceIp: [NTLMリレーサーバーIPアドレス]
  • SourceHostname: [NTLMリレーサーバーホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: 445
33 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [Python実行ファイルのパス]
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [NTLMリレーサーバーIPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 445
  • ネットワーク情報 > プロトコル: 6 (TCP)
34 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [Python実行ファイルのパス]
  • ネットワーク情報 > 送信元アドレス: 127.0.0.1
  • ネットワーク情報 > ソース ポート: [バインドするローカルポート]
  • ネットワーク情報 > プロトコル: 6 (TCP)

対話用のShellがバインドされる。

35 Security 5154 Filtering Platform Connection Windows フィルターリング プラットフォームで、アプリケーションまたはサービスによるポートでの着信接続のリッスンが許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [Python実行ファイルのパス]
  • ネットワーク情報 > 送信元アドレス: 127.0.0.1
  • ネットワーク情報 > ソース ポート: [バインドされたローカルポート]
  • ネットワーク情報 > プロトコル: 6 (TCP)

対話用のShellのリッスン。

36 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\telnet.exe
  • プロセス情報 > プロセスのコマンド ライン: "C:\WINDOWS\system32\telnet.exe" 127.0.0.1 [バインドされたローカルポート]

NTLMリレー成功後、telnetで対話用のShellへのアクセスした際のログ。

37 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\telnet.exe
  • FileVersion・Description・Product・Company・OriginalFileName: [実行ファイルのメタデータ]
  • CommandLine: C:\WINDOWS\system32\telnet.exe 127.0.0.1 [バインドされたローカルポート]
  • CurrentDirectory: [作業ディレクトリ]
  • User: [ドメイン名]\[ユーザー名]
  • LogonId: [ログオンID]
  • IntegrityLevel: Medium
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentImage: [親実行ファイルのパス]
  • ParentCommandLine: [親プロセスのコマンドライン]
  • ParentUser: [親プロセスの実行ユーザ]

NTLMリレー成功後、telnetで対話用のShellへのアクセスした際のログ。

38 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\telnet.exe
  • ネットワーク情報 > ソース ポート: [送信元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
39 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\telnet.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: 127.0.0.1
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: 127.0.0.1
  • ネットワーク情報 > 宛先ポート: [バインドされたローカルポート]
  • ネットワーク情報 > プロトコル: 6 (TCP)
40 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\telnet.exe
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: True
  • SourceIp: 127.0.0.1
  • SourceHostname: [NTLMリレーサーバーホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: 127.0.0.1
  • DestinationHostname: [NTLMリレーサーバーホスト名]
  • DestinationPort: [バインドされたローカルポート]
41 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [Python実行ファイルのパス]
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: 127.0.0.1
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: 127.0.0.1
  • ネットワーク情報 > 宛先ポート: [バインドされたローカルポート]
  • ネットワーク情報 > プロトコル: 6 (TCP)
42 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [実行プロセスID]
  • Image: [Python実行ファイルのパス]
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: False
  • SourceIp: 127.0.0.1
  • SourceHostname: [NTLMリレーサーバーホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: 127.0.0.1
  • DestinationHostname: [NTLMリレーサーバーホスト名]
  • DestinationPort: [バインドされたローカルポート]

Prefetch

# Prefetchファイル プロセス名 プロセスパス 備考
1 C:\Windows\Prefetch\[Python実行ファイル名]-[文字列].pf [Python実行ファイル名] [Python実行ファイルのパス]

MFT

# パス ヘッダフラグ 備考
1 .\Windows\Prefetch\[Python実行ファイル名]-[文字列].pf FILE ALLOCATED

USNジャーナル

# ファイル名 処理 備考
1 [Python実行ファイル名]-[文字列].pf
  • DataExtend+FileCreate+Close
Archive|NotContentIndexed

- 接続先

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: System
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [NTLMリレーサーバーIPアドレス
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: 445
  • ネットワーク情報 > プロトコル: 6 (TCP)
2 Security 4776 Credential Validation コンピューターがアカウントの資格情報の確認を試行しました。
  • 認証パッケージ: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
  • ログオン アカウント: [ユーザー名]
  • ソース ワークステーション: [接続元ホスト名]
  • エラー コード: 0x0
3 Security 4672 Special Logon 新しいログオンに特権が割り当てられました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • 特権: SeSecurityPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, SeDebugPrivilege, SeSystemEnvironmentPrivilege, SeLoadDriverPrivilege, SeImpersonatePrivilege, SeDelegateSessionUserImpersonatePrivilege, SeEnableDelegationPrivileg
4 Security 4624 Logon アカウントが正常にログオンしました。
  • サブジェクト > セキュリティ ID: S-1-0-0
  • サブジェクト > アカウント名: -
  • サブジェクト > アカウント ドメイン: -
  • 新しいログオン > セキュリティ ID: [ユーザーSID]
  • 新しいログオン > アカウント名: [ユーザー名]
  • 新しいログオン > アカウント名: [ドメイン名]
  • ログオン情報 > ログオン タイプ: 3
  • 詳細な認証情報 > ログオン プロセス: NtLmSsp
  • 詳細な認証情報 > 認証パッケージ: NTLM
  • ネットワーク情報 > ソースワークステーション名: [接続元ホスト名]
  • プロセス情報 > プロセス名: [実行ファイルのパス]
  • ネットワーク情報 > ソース ネットワーク アドレス: [NTLMリレーサーバーIPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • 偽装レベル: 偽装
  • ログオン情報 > 昇格されたトークン: True

本ログにおいては、接続元IPアドレスとしてはNTLMリレーサーバーのIPアドレスが記録されるが、ワークステーション名はNTLM認証を発生させた元のホスト名が記録される。

5 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [実行プロセスID]
  • アプリケーション情報 > アプリケーション名: [実行ファイルのパス]
  • ネットワーク情報 > 方向: 着信
  • ネットワーク情報 > 送信元アドレス: [接続元IPアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [接続先IPアドレス]
  • ネットワーク情報 > 宛先ポート: [接続先ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
6 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: System
  • User: NT AUTHORITY\SYSTEM
  • Protocol: tcp
  • Initiated: false
  • SourceIp: [NTLMリレーサーバーIPアドレス]
  • SourceHostname: [NTLMリレーサーバーホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: [接続先IPアドレス]
  • DestinationHostname: [接続先ホスト名]
  • DestinationPort: [接続先ポート番号]
7 Security 5140 File Share ネットワーク共有オブジェクトにアクセスしました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [NTLMリレーサーバーIPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\IPC$
  • 共有情報 > 共有パス: -
  • アクセス要求情報 > アクセス: ReadDataまたはListDirectory
8 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [NTLMリレーサーバーIPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\IPC$
  • 共有情報 > 相対ターゲット名: srvsvc
  • アクセス要求情報 > アクセス: ReadData (または ListDirectory), WriteData (または AddFile)
9 Security 5145 Detailed File Share クライアントに必要なアクセスを付与できるかどうかについて、ネットワーク共有オブジェクトがチェックされました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • オブジェクト情報 > オブジェクトの種類: File
  • オブジェクト情報 > 送信元アドレス: [NTLMリレーサーバーIPアドレス]
  • オブジェクト情報 > ソース ポート: [接続元ポート番号]
  • 共有情報 > 共有名: \\*\IPC$
  • 共有情報 > 相対ターゲット名: srvsvc
  • アクセス要求情報 > アクセス: ReadData (または ListDirectory), WriteData (または AddFile)

- パケット

# オペレーション 接続元ホスト 接続元ポート番号 接続先ホスト 接続先ポート プロトコル アプリケーション 備考
1 Negotiate Protocol Request [接続元IPアドレス] [接続元ポート番号] [NTLMリレーサーバーIPアドレス] 445 tcp SMB
2 Negotiate Protocol Request [NTLMリレーサーバーIPアドレス] [接続元ポート番号] [接続先IPアドレス] 445 tcp SMB
3 Negotiate Protocol Response [接続先IPアドレス] 445 [NTLMリレーサーバーIPアドレス] [接続元ポート番号] tcp SMB2
4 Negotiate Protocol Request [NTLMリレーサーバーIPアドレス] [接続元ポート番号] [接続先IPアドレス] 445 tcp SMB2
5 Negotiate Protocol Response [接続先IPアドレス] 445 [NTLMリレーサーバーIPアドレス] [接続元ポート番号] tcp SMB2
6 Negotiate Protocol Response [NTLMリレーサーバーIPアドレス] 445 [接続元IPアドレス] [接続元ポート番号] tcp SMB2
7 Session Setup Request, NTLMSSP_NEGOTIATE [接続元IPアドレス] [接続元ポート番号] [NTLMリレーサーバーIPアドレス] 445 tcp SMB2
8 Session Setup Request, NTLMSSP_NEGOTIATE [NTLMリレーサーバーIPアドレス] [接続元ポート番号] [接続先IPアドレス] 445 tcp SMB2
9 Session Setup Response, Error: STATUS_MORE_PROCESSING_REQUIRED, NTLMSSP_CHALLENGE [接続先IPアドレス] 445 [NTLMリレーサーバーIPアドレス] [接続元ポート番号] tcp SMB2
10 Session Setup Response, Error: STATUS_MORE_PROCESSING_REQUIRED, NTLMSSP_CHALLENGE [NTLMリレーサーバーIPアドレス] 445 [接続元IPアドレス] [接続元ポート番号] tcp SMB2
11 Session Setup Request, NTLMSSP_AUTH, User: [ドメイン\ユーザー名] [接続元IPアドレス] [接続元ポート番号] [NTLMリレーサーバーIPアドレス] 445 tcp SMB2
12 Session Setup Request, NTLMSSP_AUTH, User: [ドメイン\ユーザー名] [NTLMリレーサーバーIPアドレス] [接続元ポート番号] [接続先IPアドレス] 445 tcp SMB2
13 Session Setup Response [接続先IPアドレス] 445 [NTLMリレーサーバーIPアドレス] [接続元ポート番号] tcp SMB2
14 Session Setup Response [NTLMリレーサーバーIPアドレス] 445 [接続元IPアドレス] [接続元ポート番号] tcp SMB2
15 Negotiate Protocol Request [接続元IPアドレス] [接続元ポート番号] [NTLMリレーサーバーIPアドレス] 445 tcp SMB2
16 Negotiate Protocol Response, Error: STATUS_BAD_NETWORK_NAME [NTLMリレーサーバーIPアドレス] 445 [接続元IPアドレス] [接続元ポート番号] tcp SMB2
17 Tree Connect Request Tree: \\[接続先IPアドレス]\IPC$ [NTLMリレーサーバーIPアドレス] [接続元ポート番号] [接続先IPアドレス] 445 tcp SMB2
18 Tree Connect Response [接続先IPアドレス] 445 [NTLMリレーサーバーIPアドレス] [接続元ポート番号] tcp SMB2
19 Create Request File: srvsvc [NTLMリレーサーバーIPアドレス] [接続元ポート番号] [接続先IPアドレス] 445 tcp SMB2
20 Create Response File: srvsvc [接続先IPアドレス] 445 [NTLMリレーサーバーIPアドレス] [接続元ポート番号] tcp SMB2
21 Write Response [接続先IPアドレス] 445 [NTLMリレーサーバーIPアドレス] [接続元ポート番号] tcp SMB2
22 Read Request Len:[Size] Off:0 File: srvsvc [NTLMリレーサーバーIPアドレス] [接続元ポート番号] [接続先IPアドレス] 445 tcp SMB2
23 Write Response [接続先IPアドレス] 445 [NTLMリレーサーバーIPアドレス] [接続元ポート番号] tcp SMB2
24 Read Request Len:[Size] Off:0 File: srvsvc [NTLMリレーサーバーIPアドレス] [接続元ポート番号] [接続先IPアドレス] 445 tcp SMB2
25 Create Request File: srvsvc [NTLMリレーサーバーIPアドレス] [接続元ポート番号] [接続先IPアドレス] 445 tcp SMB2
26 Create Response File: srvsvc [接続先IPアドレス] 445 [NTLMリレーサーバーIPアドレス] [接続元ポート番号] tcp SMB2
27 Write Response [接続先IPアドレス] 445 [NTLMリレーサーバーIPアドレス] [接続元ポート番号] tcp SMB2
28 Read Request Len:[Size] Off:0 File: srvsvc [NTLMリレーサーバーIPアドレス] [接続元ポート番号] [接続先IPアドレス] 445 tcp SMB2
29 Write Response [接続先IPアドレス] 445 [NTLMリレーサーバーIPアドレス] [接続元ポート番号] tcp SMB2
30 Read Request Len:[Size] Off:0 File: srvsvc [NTLMリレーサーバーIPアドレス] [接続元ポート番号] [接続先IPアドレス] 445 tcp SMB2

- 備考