
إثبات المفهوم لـ CVE-2020-0665، المعروف أيضًا باسم SID Filter Bypass.
إثبات المفهوم لـ CVE-2020-0665، والذي يسمح بتجاوز فلترة SID في غابات Active Directory (هجوم عبر الغابات).
SYSTEM).Two-way Transitive Trust مع الغابة الموثوقة.python2.7 على الـ DC المخترق، بالإضافة إلى مكتبة frida (pip2 install frida) على الـ DC المخترق في الغابة الموثوقة. ملاحظة: لم أختبره مع python3، ربما يعمل أيضًا؟contoso.local، نحتاج إلى نطاق فرعي child.contoso.local.test.local (لديه Two-way Transitive Trust مع نطاقنا المخترق contoso.local)، نحتاج إلى محطة عمل مثل SQL.test.local، DEV.test.local، MSSQL01.test.local، إلخ. إذا استخدمنا DC كمحطة عمل، فلن يعمل الهجوم.lsass.exe.NetLogon المسمى NetrGetForestTrustInformation. يحدث هذا كل 24 ساعة، لذا تحلَّ بالصبر.قم بتمرير child SID و local SID (محطة العمل) إلى السكريبت. يستخدم السكريبت جزءًا من frida_intercept.py لاعتراض وتعليق خطاف على عملية بواسطة اسمها أو معرف العملية. تذكر أن هذا السكريبت تم اختباره مع python2.7، ولكنه قد يعمل مع python3 أيضًا (كلاهما يتطلب تثبيت مكتبة frida في البرنامج المناسب):
في شل بصلاحيات nt authority/system على Domain Controller مخترق، قم بتنفيذ:
python .\CVE-2020-0665.py --process <process to hook> --child-sid <Child SID> --local-sid <local SID>
على سبيل المثال:
python .\CVE-2020-0665.py --child-sid S-1-5-21-3878752286-62540090-653003637 --local-sid S-1-5-21-2327345182-1863223493-3435513819 -p lsass.exe -v
سيؤدي ذلك إلى تغيير SID الهدف لمحطة العمل (S-1-5-21-2327345182-1863223493-3435513819) إلى SID نطاق فرعي في غابة Active Directory الحالية الخاضعة لسيطرتنا (S-1-5-21-3878752286-62540090-653003637).
[!WARNING] سيؤدي ذلك إلى تغيير SID لمحطة العمل الضحية. حاول حفظ جميع قيم SID قبل تنفيذ هذا الهجوم لاستعادتها لاحقًا.
لمزيد من المعلومات حول هذا الهجوم، راجع هذه المدونة التي تشرح كيفية متابعة الهجوم (على سبيل المثال، تزوير تذكرة ذهبية عبر ExtraSid Attack).
لأغراض أخلاقية. كن دائمًا أخلاقيًا (؛