TGViewer
Похек Похек @poxek · 16.9K subscribers
Post #6356 1.36K
Абуз DCOM-объектов для скрытого Lateral Movement (T1021.003)

Атакующие используют легитимные DCOM-интерфейсы Windows для выполнения удаленного кода в контексте доверенных системных процессов без создания подозрительных служб или вызовов PsExec/WMI. Механизм опирается на инстанцирование удаленных COM-объектов через RPC (TCP 135) с последующим открытием динамического диапазона портов (TCP 49152–65535).

Классический вектор базируется на объектах вроде MMC20.Application, ShellWindows или ShellBrowserWindow. Атакующий обращается к удаленному хосту через точку входа RPCSS, инициализирует серверный процесс (например, mmc.exe через ProgID MMC20.Application.1 или CLSID {49B2791A-B1AC-11D0-A3A0-00A0C90348E6}) и вызывает метод Document.ActiveView.ExecuteShellCommand для выполнения целевого бинарника.


// Удаленная инициализация MMC20.Application и спавн полезной нагрузки
$dcom = [Activator]::CreateInstance([Type]::GetTypeFromProgID("MMC20.Application", "192.168.1.50"))
$dcom.Document.ActiveView.ExecuteShellCommand("cmd.exe", $null, "/c powershell.exe -enc ...", "Restricted")



Техника обходит стандартные пайплайны мониторинга сервисов и WMI-подписок (__EventConsumer), так как выполнение делегируется легитимным хостовым процессам без изменения ключей автозагрузки. Для успешной атаки требуются локальные административные привилегии на целевом хосте, открытый доступ к TCP 135 и включенный механизм DCOM в ОС. Атакующий получает RCE с правами целевого пользователя (чаще всего SYSTEM или контекст администратора домена) внутри родительского процесса mmc.exe, explorer.exe или svchost.exe.

В телеметрии Sysmon/EDR ключевой артефакт — аномальное порождение дочерних процессов (Event ID 1) от mmc.exe или explorer.exe (например, вызов cmd.exe, powershell.exe, rundll32.exe), особенно если сетевой сокет RPCSS (svchost.exe -k DcomLaunch) зафиксировал входящее соединение по TCP 135 незадолго до запуска. В журналах безопасности Windows фиксируется событие аудита авторизации Logon Type 3 (Event ID 4624) и аудит RPC-вызовов (Event ID 5156).

Митигации сводятся к сегментации RPC-трафика через Host-based Firewall (блокировка входящего TCP 135 между рабочими станциями), ограничению прав на запуск/активацию DCOM через dcomcnfg (Security Limits) и отключению неиспользуемых DCOM-приложений.

🌚 @poxek | 🌚 @poxek_ai | 📲MAX
  • 🔥 3
  • 👾 1
More from @poxek
  1. Oct 3, 2026Похек pinned a photo
  2. Oct 2, 2026Контейнеры без дыр: как отбить криптомайнеров и supply chain Проверка контейнера только на…
  3. Oct 1, 2026USN Journal и VSS diffing: детектирование Timestomping на уровне NTFS Техника Timestomping…
  4. Sep 30, 2026Кто должен сказать последнее слово, если бизнес готов запускать продукт, а CISO требует ус…
  5. Sep 30, 2026Разбор PhaaS-кампании против Steam: от BitB до инжекторов Prosper Исследователи вскрыли ма…
  6. Sep 29, 2026Скрытые каналы передачи данных через Named Pipes и RPC в Active Directory Использование пр…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →