
استغلال لـ CVE-2020-1472 (ZeroLogon) يقوم بتغيير كلمة مرور حساب الجهاز لوحدة تحكم المجال، مما يتيح DCSync والاختراق الكامل للمجال. يتضمن وظيفة الاستعادة.
يتطلب أحدث إصدار من impacket من GitHub مع إضافة هياكل netlogon.
لاحظ أن هذا يغير كلمة مرور حساب وحدة التحكم بالمجال (Domain Controller) افتراضيًا. نعم، يسمح لك هذا بعمل DCSync، لكنه أيضًا يقطع الاتصال بوحدات التحكم الأخرى بالمجال، لذا كن حذرًا!
المزيد من المعلومات والبحث الأصلي هنا
cve-2020-1472-exploit.py مع عنوان IP واسم netbios لوحدة التحكم بالمجال-just-dc و -no-pass أو تجزئات فارغة وحساب DCHOSTNAME$إذا قمت بتثبيت إصدار من impacket من GitHub تم تحديثه في 15 سبتمبر 2020 أو بعده، فسيقوم secretsdump تلقائيًا بتفريغ كلمة مرور الجهاز النصية العادية (مشفرة بالنظام الست عشري) عند تفريغ أسرار التسجيل المحلية.
بدلاً من ذلك، في الإصدارات الأقدم قليلاً، يمكنك تفريغ نفس كلمة المرور عن طريق استخراج خلايا التسجيل أولاً ثم تشغيل secretsdump دون اتصال (سوف يطبع دائمًا المفتاح النصي العادي لأنه لا يمكنه حساب تجزئات Kerberos).
باستخدام كلمة المرور هذه، يمكنك تشغيل restorepassword.py مع المعامل -hexpass. سيقوم هذا أولاً بالمصادقة باستخدام كلمة المرور الفارغة لنفس وحدة التحكم بالمجال ثم يعيد تعيين كلمة المرور إلى الأصلية. تأكد من تقديم اسم netbios وعنوان IP مرة أخرى كهدف، على سبيل المثال:
python restorepassword.py testsegment/s2016dc@s2016dc -target-ip 192.168.222.113 -hexpass e6ad4c4f64e71cf8c8020aa44bbd70ee711b8dce2adecd7e0d7fd1d76d70a848c987450c5be97b230bd144f3c3...etc