DCOM Execution AD
adDéfinition
L'exécution via DCOM (Distributed Component Object Model) est une technique de mouvement latéral exploitant l'extension réseau du modèle de composants COM de Microsoft, permettant d'instancier et de manipuler à distance des objets applicatifs enregistrés sur une machine Windows cible, notamment via des objets légitimes comme MMC20.Application ou ShellWindows, historiquement documentés comme permettant l'exécution de commandes arbitraires sans passer par les canaux d'exécution distante plus classiques comme WMI ou PowerShell Remoting. Cette technique présente un intérêt offensif particulier en matière de furtivité, DCOM fonctionnant sur le port RPC dynamique standard 135 associé à un port éphémère négocié, un trafic pouvant se confondre plus facilement avec l'activité RPC légitime habituelle d'un environnement Windows d'entreprise que des outils offensifs identifiés comme signatures classiques. Un attaquant disposant d'identifiants valides et de droits d'accès à distance suffisants sur la machine cible, généralement une appartenance au groupe Administrators local, peut instancier un objet DCOM exposé et invoquer une méthode permettant l'exécution de commandes arbitraires, sans nécessiter le déploiement d'un exécutable ou d'un script supplémentaire détectable sur le système compromis. La détection de cette technique repose sur la surveillance des connexions DCOM anormales et la corrélation avec les processus enfants inhabituels générés par les hôtes de service COM légitimes, une analyse plus complexe que la simple détection de signature d'outils offensifs classiques.
Objets DCOM courants pour l'exécution
- MMC20.Application : $com = [activator]::CreateInstance([type]::GetTypeFromProgID('MMC20.Application','target')); $com.Document.ActiveView.ExecuteShellCommand('cmd', $null, '/c calc', '7')
- ShellBrowserWindow : Appel Document.Application.ShellExecute
- ShellWindows : Via Item(0).Document
Détection
- Event ID 4624 Type 3 depuis source admin
- Sysmon Event 1 : processus créé par dllhost.exe
- Network : connexions RPC port 135 depuis workstations
Mitigation
- DCOM restrictions : dcomcnfg → My Computer Properties → COM Security
- Firewall : bloquer RPC (135) entre workstations
- WDAC : restreindre execution via dllhost.exe
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h