Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
DVS — D(COM) V(ulnérabilité) S(canneur) alias couteau suisse dévoyé - Mouvement latéral utilisant des objets DCOM | Kitploit
Outils/GitHubGitHub/scorpioneslabs/dvs
ExploitationMouvement LatéralPost-ExploitationTests d'IntrusionCommandement et ContrôleRed Teaming
GitHubscorpioneslabs/dvs

DVS

D(COM) V(ulnérabilité) S(canneur) alias couteau suisse dévoyé - Mouvement latéral utilisant des objets DCOM

Voir le dépôt
256474il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

D(COM) V(ulnerability) S(canner) AKA Couteau suisse diabolique - Mouvement latéral à l'aide d'objets DCOM

Vous êtes-vous déjà demandé comment vous déplacer latéralement dans des réseaux internes ? ou interagir avec des machines distantes sans alerter les EDR ?
Supposons que nous ayons des identifiants valides, ou une session active avec un accès à une machine distante, mais sans option pour exécuter un processus à distance de manière connue, attendue ou hautement surveillée (par exemple, WMI, Planificateur de tâches, WinRM, PowerShell Remoting).

Pour ces scénarios, le framework DVS vient à la rescousse.

Le framework DVS est un couteau suisse qui vous permet d'énumérer les fonctions vulnérables d'objets DCOM distants, de les lancer et même de lancer des attaques en les utilisant.

Le framework est développé avec un état d'esprit "Red Team" et utilise des méthodes furtives pour compromettre des machines distantes.

Le framework DVS contient diverses façons de contourner le durcissement à distance contre DCOM en réactivant l'accès DCOM à distance et en accordant automatiquement les autorisations nécessaires à l'utilisateur attaquant.

Le framework peut également annuler les modifications sur la machine distante pour les ramener à leur état d'origine, avant l'attaque - cachant ces modifications aux défenseurs.

Notre principale idée est que l'outil peut également exécuter des commandes en utilisant des objets DCOM non vulnérables grâce à une technique astucieuse (Lisez ci-dessous à propos de Invoke-RegisterRemoteSchema)

Compatible avec PowerShell 2.0 et versions ultérieures

Vidéo YouTube PoC : DVS

Avertissement

Cet outil est destiné uniquement à des fins de test et d'éducation. Toute autre utilisation de ce code n'est pas autorisée. Utilisez-le à vos propres risques.
L'auteur décline toute responsabilité en cas de mauvaise utilisation de cet outil.
En l'utilisant, vous acceptez le fait que tout dommage causé par l'utilisation de cet outil est de votre responsabilité.

Accès au registre - comment le framework DVS utilise ce protocole

  • Accès au registre distant (MS-RRP)

    1. Sonder le port 445 pour interagir avec le registre distant
    2. Vérifier si le registre distant est activé
    3. Interagir avec le registre distant
    4. Si le mode AutoGrant est activé, vérifier les autorisations d'écriture. Sinon, vérifier les autorisations de lecture
  • Fournisseur de registre standard (Si le registre distant est refusé)

    1. Sonder le port 135 pour interagir avec le "Fournisseur de registre standard" via WMI
    2. Vérifier si StdRegProv est accessible
    3. Interagir avec le fournisseur de registre standard
    4. Si le mode AutoGrant est activé, vérifier les autorisations d'écriture, sinon, vérifier les autorisations de lecture

Pourquoi cet outil est-il si furtif ?

L'outil DVS vérifie d'abord si l'identité principale a accès à la machine distante via les étapes suivantes :

  • Actions de base

    1. Opérations d'authentification (si SkipRegAuth n'est pas activé)
      1. Si des identifiants sont fournis, il crée une session "net-only". Sinon, il utilisera la session actuellement connectée.
      2. Sonder l'accès au registre.
    2. Vérifier si la fonctionnalité DCOM est activée
    3. Autoriser l'accès DCOM (si AutoGrant est activé), sinon échouer
    4. Vérifier si l'utilisateur connecté/utilisateur fourni et les groupes dont l'utilisateur est membre (via la fonctionnalité adsi/WindowsIdentity), sont autorisés à interagir avec le DCOM (via des requêtes de registre distant)
    5. Accorder les autorisations (si AutoGrant est activé), sinon, échouer
    6. Résoudre le nom de domaine à partir de la machine distante en utilisant NetBIOS sur TCP (via NetAPI32, ou paquet UDP), si cela échoue, il essaiera d'utiliser le registre (ruches HKLM ou HKCU)
  • Invoke-DCOMObjectScan

    1. Interagir avec les objets DCOM
    2. Énumérer l'objet DCOM et trouver des fonctions vulnérables
    3. Valider la possibilité d'exploitation
    4. Générer des charges utiles d'exécution
    5. Récupérer des informations personnelles sur l'objet DCOM vulnérable
  • Get-ExecutionCommand

    1. Générer des charges utiles d'exécution
  • Invoke-ExecutionCommand

    1. Essayer d'interagir avec les objets DCOM
    2. Exécuter les commandes
  • Invoke-RegisterRemoteSchema

    1. Essayer d'interagir avec l'un des objets DCOM suivants :
      • InternetExplorer.Application - Objet COM InternetExplorer
      • {D5E8041D-920F-45e9-B8FB-B1DEB82C6E5E} - Un autre objet COM appartenant à Internet Explorer
      • {C08AFD90-F2A1-11D1-8455-00A0C91F3880} - ShellBrowserWindow
      • {9BA05972-F6A8-11CF-A442-00A0C90A8F39} - ShellWindows
    2. Enregistrer un schéma distant (par exemple http://)
    3. Configurer le schéma pour exécuter des commandes à partir du contenu du schéma
    4. Exécuter la commande

Composants de l'outil

  • Analyseur de droits de sécurité - Analyse des droits de l'identité principale pour accéder à l'objet DCOM distant
  • Accès à distance accordé - Accorde les autorisations à l'utilisateur connecté à distance (au cas où elles n'auraient pas déjà été accordées)
  • Scanner DCOM - Scanner et analyser les objets DCOM distants/locaux pour trouver des fonctions vulnérables qui sont fournies (les modèles et les noms de fonctions doivent être spécifiés) Lorsque l'outil détecte une fonction vulnérable, il vérifie quels arguments la fonction inclut et si la fonction a la capacité d'exécuter des commandes
  • Générateur de commandes DCOM - Génère une charge utile PowerShell à exécuter sur la machine distante
  • Rapport - Génère un rapport CSV avec toutes les informations sur l'objet DCOM vulnérable
  • Exécution de commandes - Exécuter des commandes via des objets DCOM

Auteur

  • Nimrod Levy

Licence

  • GPL v3

Scénarios testés

  • Hors domaine vers domaine
  • De l'intérieur du domaine vers une autre machine jointe au domaine
  • Du domaine vers hors domaine
  • De la session actuelle vers une autre machine jointe au domaine

Systèmes d'exploitation testés

  • Windows 7 SP1
  • Windows 8.1
  • Windows 10
  • Windows Server 2019

Crédits

  • Merci à Rafel Ivgi pour le mentorat et l'aide avec l'architecture du concept de l'outil.
  • Merci à Yossi Sasi pour m'avoir aidé à optimiser le script.
  • Merci à Gleb Glazkov pour avoir rédigé la section sur l'atténuation et la prévention

Installation :

root@kitploit:~
git clone https://github.com/ScorpionesLabs/DVS
powershell -ep bypass
PS> Import-Module .\DVS.psm1
PS> Get-Help Invoke-DCOMObjectScan -Detailed  # Obtenir les détails de la commande Invoke-DCOMObjectScan
PS> Get-Help Get-ExecutionCommand -Detailed # Obtenir les détails de la commande Get-ExecutionCommand
PS> Get-Help Invoke-ExecutionCommand -Detailed # Obtenir les détails de la commande Invoke-ExecutionCommand
PS> Get-Help Invoke-RegisterRemoteSchema -Detailed # Obtenir les détails de la commande Invoke-RegisterRemoteSchema

Invoke-DCOMObjectScan

La fonction Invoke-DCOMObjectScan vous permet de scanner des objets DCOM et de trouver des fonctions vulnérables via une liste de modèles ou de noms de fonctions exacts que vous avez inclus dans un fichier.

  • Exemples :

    1. Énumère et scanne l'objet MMC20.Application (ProgID) de la machine attaquante vers l'hôte DC01 sans interroger le registre.

      root@kitploit:~
         Invoke-DCOMObjectScan -Type Single -ObjectName "MMC20.Application" -HostList DC01 -SkipRegAuth -Username "lab\administrator" -Password "Aa123456!" -Verbose
      

    Remarque : L'outil n'analysera pas les autorisations ACL, et lorsque l'outil réussira, il résoudra toutes les informations sur l'objet, à l'exception des détails mentionnés dans le registre (comme le nom de l'objet, le fichier exécutable, etc.)

    1. Vérifie si l'objet MMC20.Application (ProgID) est accessible depuis la machine attaquante vers l'hôte DC01 sans d'abord interroger et vérifier la liste d'accès de l'objet DCOM.

      root@kitploit:~
         PS> Invoke-DCOMObjectScan -Type Single -ObjectName "MMC20.Application" -HostList DC01 -SkipPermissionChecks -CheckAccessOnly -Verbose
      
    2. Valide si le MMC20.Application (ProgID) est applicable via la plage 10.211.55.4/24. S'il existe, l'outil essaiera d'énumérer les informations à son sujet. (en utilisant la session utilisateur actuellement connectée).

      root@kitploit:~
         PS> Invoke-DCOMObjectScan -Type Single -ObjectName "MMC20.Application" -Hostlist "10.211.55.4/24" -CheckAccessOnly -Verbose
      
    3. Valide si l'objet CLSID {00020812-0000-0000-C000-000000000046} via l'adresse IP 10.211.55.4 existe et est accessible. S'il existe, l'outil résoudra les informations à son sujet. (En utilisant les identifiants lab\administrator).

      root@kitploit:~
         PS> Invoke-DCOMObjectScan -Type Single -ObjectName "{00020812-0000-0000-C000-000000000046}" -Hostlist "10.211.55.4" -CheckAccessOnly -Username "lab\administrator" -Password "Aa123456!" -Verbose   
      
    4. Scanne tous les objets stockés dans un chemin spécifié (par exemple C:\Users\USERNAME\Desktop\DVS\objects.txt) via l'adresse IP 10.211.55.4, et trouve la liste de fonctions située dans le fichier spécifié comme vulnerable.txt en utilisant les identifiants lab\administrator avec la configuration suivante :
      Profondeur max : 4
      Résultats max : 1 (1 résultat pour chaque objet)
      Mode AutoGrant : Si nous n'avons pas accès à l'objet ou si la fonctionnalité DCOM est désactivée, activer la fonctionnalité DCOM et effectuer un octroi automatique à l'objet DCOM concerné.
      Enfin, ramener la machine au même état qu'avant l'attaque.

      root@kitploit:~
         PS> Invoke-DCOMObjectScan -MaxDepth 4 -Type List -ObjectListFile "C:\Users\USERNAME\Desktop\DVS\objects.txt" -FunctionListFile "C:\Users\USERNAME\Desktop\DVS\vulnerable.txt" -AutoGrant -Username "lab\administrator" -Password "Aa123456!" -Hostlist "10.211.55.4" -MaxResults 1 -Verbose
      
    5. Scanne tous les objets stockés sur les machines distantes disponibles de la plage 10.211.55.1/24 et trouve les fonctions potentiellement vulnérables à partir de la liste située dans le fichier sélectionné (par exemple C:\Users\USERNAME\Desktop\DVS\vulnerable.txt), exclut les objets du fichier sélectionné (par exemple C:\Users\USERNAME\Desktop\DVS\exclude.txt), et ignore les propriétés portant le même nom sur d'autres chemins du même objet.
      REMARQUE : Le drapeau SkipSameProperyName peut manquer des fonctions vulnérables lorsqu'il existe le même nom de propriété avec des préférences différentes (Méthodes/autres propriétés) ou une chaîne de profondeur différente.

      root@kitploit:~
         PS> Invoke-DCOMObjectScan -MaxDepth 4 -Type All  -FunctionListFile "C:\Users\USERNAME\Desktop\DVS\vulnerable.txt" -ExcludeFileList "C:\Users\USERNAME\Desktop\DVS\exclude.txt" -Hostlist "10.211.55.1/24" -SkipSameProperyName -Verbose
      

Get-ExecutionCommand

La fonction Get-ExecutionCommand permet de générer une charge utile PowerShell qui interagira et s'exécutera avec la fonction DCOM distante avec les paramètres pertinents.

  • Exemples :
    1. Vérifie si l'identité principale est autorisée à interagir avec l'objet CLSID {00020812-0000-0000-C000-000000000046} via l'adresse IP 10.211.55.4 en utilisant les identifiants lab\administrator, puis génère la commande d'exécution.

      root@kitploit:~
         PS> Get-ExecutionCommand -ObjectName "{00020812-0000-0000-C000-000000000046}" -ObjectPath "DDEInitiate" -HostList "10.211.55.4" -Username "lab\Administrator" -Password "Aa123456!" -Verbose
      
    2. Vérifie l'accès DCOM,
      Si l'identité principale ne dispose pas des autorisations nécessaires ou si la fonctionnalité DCOM est désactivée, l'outil activera la fonctionnalité DCOM, accordera l'accès à l'identité et interagira avec l'objet MMC20.Application (ProgID) via l'adresse IP 10.211.55.4 en utilisant les identifiants lab\administrator, et vous générera la commande d'exécution.
      Enfin, il ramènera la machine au même état qu'avant l'attaque.

      root@kitploit:~
         PS> Get-ExecutionCommand -ObjectName "MMC20.Application" -ObjectPath "Document.ActiveView.ExecuteShellCommand" -HostList "10.211.55.4" -Username "lab\Administrator" -Password "Aa123456!" -AutoGrant -Verbose
      
    3. Tente d'interagir avec l'objet MMC20.Application (ProgID) via la plage 10.211.55.1/24 en utilisant la session actuellement connectée sans analyser les autorisations ACL, puis génère la commande d'exécution.

      root@kitploit:~
         PS> Get-ExecutionCommand -ObjectName "MMC20.Application" -ObjectPath "Document.ActiveView.ExecuteShellCommand" -HostList "10.211.55.1/24" -SkipPermissionChecks -Verbose
      
    4. Tente d'interagir avec l'objet MMC20.Application (ProgID) via l'adresse IP 10.211.55.4, sans interroger le registre.

      root@kitploit:~
         PS> Get-ExecutionCommand -ObjectName "MMC20.Application" -ObjectPath "Document.ActiveView.ExecuteShellCommand" -HostList "10.211.55.4" -SkipRegAuth -Verbose
      

Invoke-ExecutionCommand

La fonction Invoke-ExecutionCommand permet d'exécuter des commandes via un objet DCOM en utilisant l'utilisateur connecté ou des identifiants fournis.

  • Exemples :

    1. Vérifie l'accès DCOM,
      Si l'identité principale ne dispose pas des autorisations nécessaires ou si la fonctionnalité DCOM est désactivée, l'outil activera la fonctionnalité DCOM, accordera l'accès, interagira avec l'objet MMC20.Application (ProgID) via la plage : 10.211.55.1/24 en utilisant la session utilisateur actuellement connectée et exécutera les commandes suivantes :

      1. Exécute la commande cmd.exe /c calc

      2. Définit l'attribut Frame.Top à 1 Enfin, ramener la machine au même état qu'avant l'attaque.

        root@kitploit:~
         PS> Invoke-ExecutionCommand -ObjectName "MMC20.Application" -AutoGrant -Commands @( @{ObjectPath="Document.ActiveView.ExecuteShellCommand"; Arguments=@('cmd.exe',$null,"/c calc","Minimized")},@{ObjectPath="Frame.Top";Arguments=@(1)} ) -HostList "10.211.55.1/24" -Verbose
        
    2. Tente d'interagir avec l'objet MMC20.Application (ProgID) en utilisant les identifiants lab\administrator via l'adresse IP 10.211.55.4, et exécute la commande suivante : cmd.exe /c calc.

      root@kitploit:~
         PS> Invoke-ExecutionCommand -ObjectName "MMC20.Application" -Commands @( @{ObjectPath="Document.ActiveView.ExecuteShellCommand"; Arguments=@('cmd.exe',$null,"/c calc","Minimized")}) -HostList "10.211.55.4" -Username "lab\administrator" -Password "Aa123456!" -Verbose
      
    3. Tente d'interagir avec l'objet MMC20.Application (ProgID) en utilisant la session utilisateur actuellement connectée sans analyser les autorisations ACL, et exécute la commande suivante : cmd.exe /c calc.

      root@kitploit:~
         PS> Invoke-ExecutionCommand -ObjectName "MMC20.Application" -Commands @( @{ObjectPath="Document.ActiveView.ExecuteShellCommand"; Arguments=@('cmd.exe',$null,"/c calc","Minimized")}) -HostList "10.211.55.4" -SkipPermissionChecks -Verbose
      

Invoke-RegisterRemoteSchema

La fonction Invoke-RegisterRemoteSchema permet d'exécuter des commandes via les objets DCOM suivants en utilisant l'utilisateur connecté ou des identifiants fournis :

  • ShellBrowserWindow
  • ShellWindows
  • Internet Explorer
  • ielowutil.exe

Remarque : Ces objets DCOM n'ont besoin d'aucun accès à la ruche de la machine locale. Ils peuvent prendre pied avec n'importe quel utilisateur pouvant accéder à la machine distante !

  • Exemples :
    1. Exécute la commande cmd /c calc sur la plage 10.211.55.1/24 en utilisant la session actuellement connectée, et accorde les privilèges si nécessaire

      root@kitploit:~
         PS> Invoke-RegisterRemoteSchema -HostList "10.211.55.1/24" -Command "cmd /c calc" -AutoGrant -Verbose
      
    2. Exécute la commande cmd /c calc sur la machine distante 10.211.55.4 en utilisant les identifiants fournis

      root@kitploit:~
         PS> Invoke-RegisterRemoteSchema -HostList "10.211.55.4" -Command "cmd /c calc" -Username "Administrator" -Password "Aa123456!" -Verbose
      

Travaux futurs

  • Analyser et modifier les règles de pare-feu à distance

Atténuation et recommandations

Technique MITRE : T1021.003 - Services distants : Distributed Component Object Model

Prévention

  • Désactiver l'accès DCOM à distance

    • Considérations :
      • Applications tierces dépendantes de DCOM
      • La gestion de système à distance à l'aide de "Windows Management Instrumentation" ne fonctionnera pas
      • Problèmes possibles avec les objets COM
  • Ne pas autoriser l'accès au registre à distance si ce n'est pas nécessaire

    Les deux options sont difficiles à implémenter dans un environnement d'entreprise sans impact sur la disponibilité.

    Néanmoins, cela peut être une bonne option de durcissement pour les endpoints qui n'ont pas besoin de gestion à distance du domaine. (par exemple, endpoints autonomes)

  • Activer les profils Domaine et Privé dans le Pare-feu Windows Defender

    • L'outil DVS contourne ce contrôle de sécurité en créant une règle dans le pare-feu pour autoriser toute connexion RPC dynamique
  • Passer à l'utilisation de LAPS afin de réduire la surface d'attaque. Si chaque ordinateur du domaine a un mot de passe administrateur local différent, ce compte ne peut pas être utilisé pour un mouvement latéral.

  • Durcir les droits d'accès des utilisateurs peut empêcher cette attaque

    • En utilisant des objets de stratégie de groupe, une organisation peut supprimer les administrateurs, utilisateurs et d'autres groupes de la liste, et passer à l'utilisation d'un groupe/utilisateur spécial pour la gestion centralisée qui ne se connecte pas de manière interactive à d'autres ordinateurs

      root@kitploit:~
      [Computer Configuration\Windows Settings\Security Settings\Local Policies\User Rights Assignment\Access this computer from the network]
      

      Dans les guides de durcissement officiels comme CIS, le paramètre recommandé pour [Access this computer from the network] est avec les valeurs "administrators et Remote Desktop Users ou Authenticated users". Ces recommandations sont vulnérables à l'outil DVS.

  • Durcir les autorisations DCOM en supprimant les droits des administrateurs des autorisations - Remote Launch et Remote Activation.

    • [Computer Configuration\Windows Settings\Local Policies\Security Options\DCOM]: Machine Launch Restrictions in Security Descriptor Definition Language (SDDL) syntax
  • Utiliser un pare-feu basé sur l'hôte / pare-feu conscient des applications pour bloquer l'accès DCOM entre les ordinateurs. Particulièrement pour un ordinateur qui ne fait pas partie de l'infrastructure informatique ou de gestion.

  • Les règles de contrôle d'application peuvent être utilisées comme dernier cercle de contrôles de sécurité pour empêcher les processus vulnérables de générer des processus enfants dangereux ou de charger des DLL.
    Exemples :

    root@kitploit:~
    mmc.exe -> cmd.exe
    explorer.exe -> regsvr.exe
    visio.exe -> wmic.exe
    excel.exe -> Rundll32.exe
    outlook.exe -> cmd.exe
    
  • Les règles de réduction de la surface d'attaque Microsoft peuvent être utilisées pour empêcher les processus vulnérables de générer des processus enfants dangereux.

Détection

  • Surveiller les modifications du registre aux emplacements suivants :

    root@kitploit:~
       [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole]
    

    Cette clé correspond aux paramètres d'autorisation DCOM. S'ils sont modifiés, cela peut signifier qu'un adversaire utilisant l'outil DVS a supprimé le durcissement.

    root@kitploit:~
      [HKEY_LOCAL_MACHINE\SOFTWARE\Classes]
    

    "Les sous-clés et les valeurs de registre associées à la clé [HKEY_LOCAL_MACHINE\SOFTWARE\Classes] contiennent des informations sur une application nécessaires pour prendre en charge la fonctionnalité COM. Ces informations incluent des sujets tels que les formats de données pris en charge, les informations de compatibilité, les identifiants programmatiques, DCOM et les contrôles." Référence du centre de développement Microsoft

    root@kitploit:~
      [MACHINE\SOFTWARE\policies\Microsoft\windows NT\DCOM\MachineLaunchRestriction]
    

    Le changement de cette clé peut indiquer que l'outil DVS a désactivé les restrictions DCOM d'activation à distance et de lancement à distance.

  • Utiliser un pare-feu conscient des applications pour bloquer l'accès DCOM entre les ordinateurs. Particulièrement depuis un ordinateur qui ne fait pas partie de l'infrastructure informatique ou de gestion.

  • Un système de prévention d'intrusion (par exemple Snort, Suricata) peut être utilisé pour détecter le protocole DCOM qui est basé sur RPC (MS-RPC, MS-RPCE) et le protocole de registre à distance (MS-RRP).

    • Règle Snort possible
  • Surveiller le pare-feu Windows Defender en activant le journal d'audit sur le trafic bloqué pour les profils domaine et privé.

  • Surveiller les modifications de la clé suivante. Cela peut indiquer que l'outil DVS a créé une règle pour contourner les restrictions RPC dynamiques du Pare-feu Microsoft Defender.

    root@kitploit:~
      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules]
    
  • Surveiller les journaux d'événements Windows :Activer l'audit des événements. Paramètres d'audit à activer en cas de succès et d'échec : Audit account logon events | Audit logon events | Audit object access | NTLM Auditing

Accédez à cette clé de registre : [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole] Créez de nouvelles valeurs DWORD avec la valeur '1' nommées ActivationFailureLoggingLevel | CallFailureLoggingLevel | InvalidSecurityDescriptorLoggingLevel

  • 4624 (Connexion réussie) - Une équipe bleue peut créer une corrélation d'événements pour détecter les connexions depuis des machines distantes vers DCOM. Exemple :
    • ID d'événement 4624 - Connexion
    • Nom du compte : SYSTEM
    • Nom du processus : C:\Windows\System32\services.exe
  • 4680 (Utilisateur inconnu ou mauvais mot de passe) - Se produit lors de l'utilisation d'un mauvais utilisateur ou mot de passe
  • 4688 (Création de processus) - Surveillez les processus vulnérables qui créent des sous-processus dangereux en utilisant un utilisateur administratif. Exemple :
    • Nom du processus créateur : C:\Windows\System32\mmc.exe -> Nouveau nom du processus : C:\Windows\System32\cmd.exe
    • Nom du processus créateur : C:\Windows\System32\svchost.exe -> Nouveau nom du processus : C:\Windows\System32\mmc.exe
  • 8002 (NTLM) - Auditer le trafic NTLM entrant qui serait bloqué. Exemple :
    • Nom du processus appelant : C:\Windows\System32\mmc.exe
    • Identité de l'utilisateur du processus appelant : USER
    • Identité du domaine du processus appelant : DOMAIN
  • 8003 (NTLM) - Auditer l'authentification NTLM dans ce domaine. Exemple :
    • Utilisateur : User
    • Domaine : DOMAIN
    • Poste de travail : ATTACKER
    • Processus : C:\Windows\System32\mmc.exe / C:\Windows\System32\dllhost.exe / C:\Windows\System32\svchost.exe / C:\Program Files\Internet Explorer\iexplore.exe
    • Type de connexion : 3
  • 10010 (Microsoft-Windows-DistributedCOM) - Le serveur %1 ne s'est pas enregistré auprès de DCOM dans le délai imparti.
  • 10014 (Microsoft-Windows-DistributedCOM) - pour échec d'activation de CLSID en raison des paramètres d'activation à distance désactivés pour COM+.
  • 10015 (Microsoft-Windows-DistributedCOM) - exécution DCOM échouée en raison de permissions insuffisantes.
  • 10016 (Microsoft-Windows-DistributedCOM) - exécution DCOM échouée en raison de permissions insuffisantes. Exemple :
    • Les paramètres d'autorisation par défaut de la machine n'accordent pas l'autorisation d'activation locale pour l'application serveur COM avec CLSID {C2F03A33-21F5-47FA-B4BB-156362A2F239} et APPID {316CDED5-E4AE-4B15-9113-7055D84DCC97} à l'utilisateur DOMAIN\Scorpiones
  • 10021 (Microsoft-Windows-DistributedCOM) - Le descripteur de sécurité de lancement et d'activation pour l'application serveur COM avec APPID {0000000} est invalide.
Télécharger l’outil