Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

DCOM Execution AD

ad

Définition

L'exécution via DCOM (Distributed Component Object Model) est une technique de mouvement latéral exploitant l'extension réseau du modèle de composants COM de Microsoft, permettant d'instancier et de manipuler à distance des objets applicatifs enregistrés sur une machine Windows cible, notamment via des objets légitimes comme MMC20.Application ou ShellWindows, historiquement documentés comme permettant l'exécution de commandes arbitraires sans passer par les canaux d'exécution distante plus classiques comme WMI ou PowerShell Remoting. Cette technique présente un intérêt offensif particulier en matière de furtivité, DCOM fonctionnant sur le port RPC dynamique standard 135 associé à un port éphémère négocié, un trafic pouvant se confondre plus facilement avec l'activité RPC légitime habituelle d'un environnement Windows d'entreprise que des outils offensifs identifiés comme signatures classiques. Un attaquant disposant d'identifiants valides et de droits d'accès à distance suffisants sur la machine cible, généralement une appartenance au groupe Administrators local, peut instancier un objet DCOM exposé et invoquer une méthode permettant l'exécution de commandes arbitraires, sans nécessiter le déploiement d'un exécutable ou d'un script supplémentaire détectable sur le système compromis. La détection de cette technique repose sur la surveillance des connexions DCOM anormales et la corrélation avec les processus enfants inhabituels générés par les hôtes de service COM légitimes, une analyse plus complexe que la simple détection de signature d'outils offensifs classiques.

Objets DCOM courants pour l'exécution

  • MMC20.Application : $com = [activator]::CreateInstance([type]::GetTypeFromProgID('MMC20.Application','target')); $com.Document.ActiveView.ExecuteShellCommand('cmd', $null, '/c calc', '7')
  • ShellBrowserWindow : Appel Document.Application.ShellExecute
  • ShellWindows : Via Item(0).Document

Détection

  • Event ID 4624 Type 3 depuis source admin
  • Sysmon Event 1 : processus créé par dllhost.exe
  • Network : connexions RPC port 135 depuis workstations

Mitigation

  • DCOM restrictions : dcomcnfg → My Computer Properties → COM Security
  • Firewall : bloquer RPC (135) entre workstations
  • WDAC : restreindre execution via dllhost.exe

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis