Исследования2 октября 2026 г., 23:45 МСК🤖 Auto

DCOM: Тихий канал для латерального перемещения в Windows

Обновленная документация MITRE ATT&CK (T1021.003) раскрывает, как злоумышленники используют Distributed Component Object Model для скрытого выполнения кода на удаленных машинах, минуя традиционные средства защиты.

Баннер новости 8815

Суть угрозы: DCOM как невидимый мост

Техника T1021.003 (Remote Services: Distributed Component Object Model) описывает метод, позволяющий атакующим, имеющим валидные учетные данные, взаимодействовать с удаленными машинами через протокол DCOM. В отличие от RDP или SMB, DCOM работает на уровне системных вызовов и часто остается незамеченным стандартными средствами мониторинга, так как легитимные приложения активно используют этот механизм для взаимодействия между компонентами Windows.

Ключевая опасность заключается в том, что по умолчанию удаленная активация COM-объектов разрешена только для администраторов. Однако, получив доступ к учетной записи с соответствующими правами, злоумышленник может выполнять произвольный код, включая выполнение shellcode, напрямую через Office-приложения или другие объекты с уязвимыми методами.

Механизмы атаки и инструменты

Атакующие используют DCOM для обхода защитных механизмов, таких как блокировка макросов. Например, можно инициировать выполнение макросов в существующих документах или вызвать Dynamic Data Exchange (DDE) напрямую через экземпляр Microsoft Office, не требуя создания вредоносного файла. Также возможна интеграция с Windows Management Instrumentation (WMI) для управления системой.

Среди популярных фреймворков, поддерживающих эту технику, выделяются:

  • Cobalt Strike: Использует удаленное выполнение COM для доставки Beacon-пейлоадов.
  • Empire: Модуль Invoke-DCOM для латерального перемещения.
  • SILENTTRINITY: Использует методы пространства имен System для выполнения кода.

Детектирование и мониторинг

Основной индикатор компрометации (IoC) — это удаленный вызов DCOM через протокол RPC (порт 135) от привилегированной учетной записи, за которым следует аномальное создание процесса или загрузка модуля на целевой системе. Аналитика DET0285 (AN0791) рекомендует отслеживать связку «RPC-вызов + нестандартная активность процессов».

Меры противодействия

Для снижения рисков MITRE рекомендует комплексный подход:

  1. Сетевая сегментация: Включение брандмауэра Windows, который по умолчанию блокирует инстанцирование DCOM.
  2. Изоляция приложений: Активация Protected View и всех предупреждений COM.
  3. Управление учетными записями: Строгий контроль прав в реестре (HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AppID и HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole).
  4. Отключение функции: В критичных системах DCOM можно полностью отключить через Dcomcnfg.exe.

Сравнение методов латерального перемещения

DCOM является лишь одним из восьми подтехник в категории Remote Services. Ниже приведено сравнение с другими популярными методами:

Техника ID Описание и особенности
Remote Desktop Protocol T1021.001 Визуальный доступ, легко детектируется по трафику RDP.
SMB/Windows Admin Shares T1021.002 Копирование файлов и запуск процессов через сетевые диски.
Distributed Component Object Model T1021.003 Скрытое выполнение кода через системные объекты, часто маскируется под легитимный трафик RPC.
Windows Remote Management T1021.006 Использование PowerShell Remoting и WinRM, требует настройки службы.

Источник: Mitre ↗