
Python-Exploit, der Domänencontroller auf Zerologon (CVE-2020-1472) testet und das anfällige Maschinenkontopasswort über die Netlogon-Authentifizierungsumgehung zurücksetzt.
Checker & Exploit-Code für CVE-2020-1472 alias Zerologon
Testet, ob ein Domänencontroller anfällig für den Zerologon-Angriff ist. Falls anfällig, setzt es das Kennwort des Domänencontroller-Kontos auf eine leere Zeichenfolge zurück.
HINWEIS: Es wird wahrscheinlich Dinge in Produktionsumgebungen beschädigen (z. B. DNS-Funktionalität, Kommunikation mit replizierenden Domänencontrollern usw.); Zielclients können sich dann nicht mehr bei der Domäne authentifizieren und können nur durch manuelles Eingreifen neu synchronisiert werden.
Originalforschung und Whitepaper zu Zerologon von Secura (Tom Tervoort) - https://www.secura.com/blog/zero-logon
Es wird versucht, die Netlogon-Authentifizierung zu umgehen. Wenn ein Domänencontroller gepatcht ist, gibt das Erkennungsskript nach dem Senden von 2000 Paaren von RPC-Aufrufen auf und kommt zu dem Schluss, dass das Ziel nicht anfällig ist (mit einer Wahrscheinlichkeit für ein falsch negatives Ergebnis von 0,04 %).
Der Exploit ist nur dann erfolgreich, wenn der Domänencontroller das in Active Directory gespeicherte Kennwort zur Überprüfung des Anmeldeversuchs verwendet, anstatt des lokal gespeicherten, da bei einer solchen Kennwortänderung nur das Kennwort im AD geändert wird. Das angegriffene System selbst speichert sein ursprüngliches Kennwort weiterhin lokal.
1. git clone https://github.com/SecureAuthCorp/impacket
2. cd impacket
3. pwd ~/impacket/
4. virtualenv --python=python3 impacket
5. source impacket/bin/activate
6. pip install --upgrade pip
7. pip install
~/impacket/
cd examples
git clone https://github.com/Akash7350/CVE-2020-1472/tree/main
cd CVE-2020-1472
pip install -r requirements.txt
