Суть угрозы: DCOM как невидимый мост
Техника T1021.003 (Remote Services: Distributed Component Object Model) описывает метод, позволяющий атакующим, имеющим валидные учетные данные, взаимодействовать с удаленными машинами через протокол DCOM. В отличие от RDP или SMB, DCOM работает на уровне системных вызовов и часто остается незамеченным стандартными средствами мониторинга, так как легитимные приложения активно используют этот механизм для взаимодействия между компонентами Windows.
Ключевая опасность заключается в том, что по умолчанию удаленная активация COM-объектов разрешена только для администраторов. Однако, получив доступ к учетной записи с соответствующими правами, злоумышленник может выполнять произвольный код, включая выполнение shellcode, напрямую через Office-приложения или другие объекты с уязвимыми методами.
Механизмы атаки и инструменты
Атакующие используют DCOM для обхода защитных механизмов, таких как блокировка макросов. Например, можно инициировать выполнение макросов в существующих документах или вызвать Dynamic Data Exchange (DDE) напрямую через экземпляр Microsoft Office, не требуя создания вредоносного файла. Также возможна интеграция с Windows Management Instrumentation (WMI) для управления системой.
Среди популярных фреймворков, поддерживающих эту технику, выделяются:
- Cobalt Strike: Использует удаленное выполнение COM для доставки Beacon-пейлоадов.
- Empire: Модуль Invoke-DCOM для латерального перемещения.
- SILENTTRINITY: Использует методы пространства имен System для выполнения кода.
Детектирование и мониторинг
Основной индикатор компрометации (IoC) — это удаленный вызов DCOM через протокол RPC (порт 135) от привилегированной учетной записи, за которым следует аномальное создание процесса или загрузка модуля на целевой системе. Аналитика DET0285 (AN0791) рекомендует отслеживать связку «RPC-вызов + нестандартная активность процессов».
Меры противодействия
Для снижения рисков MITRE рекомендует комплексный подход:
- Сетевая сегментация: Включение брандмауэра Windows, который по умолчанию блокирует инстанцирование DCOM.
- Изоляция приложений: Активация Protected View и всех предупреждений COM.
- Управление учетными записями: Строгий контроль прав в реестре (
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AppIDиHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole). - Отключение функции: В критичных системах DCOM можно полностью отключить через
Dcomcnfg.exe.
Сравнение методов латерального перемещения
DCOM является лишь одним из восьми подтехник в категории Remote Services. Ниже приведено сравнение с другими популярными методами:
| Техника | ID | Описание и особенности |
|---|---|---|
| Remote Desktop Protocol | T1021.001 | Визуальный доступ, легко детектируется по трафику RDP. |
| SMB/Windows Admin Shares | T1021.002 | Копирование файлов и запуск процессов через сетевые диски. |
| Distributed Component Object Model | T1021.003 | Скрытое выполнение кода через системные объекты, часто маскируется под легитимный трафик RPC. |
| Windows Remote Management | T1021.006 | Использование PowerShell Remoting и WinRM, требует настройки службы. |
Источник: Mitre ↗
