Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2020-0665 — Proof of Concept für CVE-2020-0665, auch bekannt als SID Filter Bypass. | Kitploit
Tools/GitHubGitHub/gunzf0x/cve-2020-0665
Privilege EscalationSchwachstellenanalyseExploitationLaterale BewegungPost-ExploitationPenetrationstestsRed Teaming
GitHubgunzf0x/cve-2020-0665

CVE-2020-0665

Proof of Concept für CVE-2020-0665, auch bekannt als SID Filter Bypass.

Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2020-0665 - SID-Filter-Bypass

Proof of Concept für CVE-2020-0665, der die Umgehung der SID-Filterung in Active-Directory-Gesamtstrukturen (Cross-Forest-Angriff) ermöglicht.

Voraussetzungen für den Angriff

  • Der Ziel-Domänencontroller darf nicht nach Februar 2020 gepatcht worden sein.
  • Zuvor muss ein Domänencontroller der vertrauenden Gesamtstruktur kompromittiert worden sein (dieser Angriff erfordert hohe Privilegien, z. B. als SYSTEM-Benutzer).
  • Eine Two-way Transitive Trust-Beziehung, die mit der vertrauenden Gesamtstruktur eingerichtet wurde.
  • python2.7 muss auf dem kompromittierten DC installiert sein, zusammen mit der frida-Bibliothek (pip2 install frida) auf dem kompromittierten DC in der vertrauenden Gesamtstruktur. P.S.: Ich habe es nicht mit python3 getestet, vielleicht funktioniert es auch?
  • Eine untergeordnete Domäne (Child Domain) in der kompromittierten Domäne und deren SID, die wir im Folgenden „child SID“ nennen. Wenn wir beispielsweise eine Domäne contoso.local kompromittiert haben, benötigen wir eine untergeordnete Domäne child.contoso.local.
  • Eine Workstation in der fremden Domäne und deren SID, die wir im Folgenden „local SID“ nennen. Wenn wir beispielsweise eine fremde Domäne test.local haben (die eine Two-way Transitive Trust-Beziehung mit unserer kompromittierten Domäne contoso.local unterhält), benötigen wir eine Workstation wie SQL.test.local, DEV.test.local, MSSQL01.test.local usw. Wenn wir den DC als Workstation verwenden, funktioniert der Angriff nicht.
  • Ein Prozess, der gehookt werden soll. Empfohlen: lsass.exe.
  • Geduld: Um den Angriff auszulösen, muss der Domänencontroller den NetLogon-Aufruf NetrGetForestTrustInformation ausführen. Dies geschieht alle 24 Stunden, also habe Geduld.

Verwendung

Übergib dem Skript die child SID und local SID (Workstation). Es verwendet Teile des Skripts frida_intercept.py, um einen Prozess anhand seines Namens oder seiner PID abzufangen und zu hooken. Denke daran, dass dieses Skript mit python2.7 getestet wurde, aber möglicherweise auch mit python3 funktioniert (beide erfordern die Installation der frida-Bibliothek in der jeweiligen Software):

Führe in einer Shell als nt authority/system auf einem kompromittierten Domain Controller Folgendes aus:

root@kitploit:~
python .\CVE-2020-0665.py --process <process to hook> --child-sid <Child SID> --local-sid <local SID>

Zum Beispiel:

root@kitploit:~
python .\CVE-2020-0665.py --child-sid S-1-5-21-3878752286-62540090-653003637 --local-sid  S-1-5-21-2327345182-1863223493-3435513819 -p lsass.exe -v

Dadurch wird die Ziel-SID der Workstation (S-1-5-21-2327345182-1863223493-3435513819) durch eine Child-Domänen-SID in unserer aktuellen, von uns kontrollierten Active-Directory-Gesamtstruktur (S-1-5-21-3878752286-62540090-653003637) ersetzt.

[!WARNING] Dies ändert die SID der Opfer-Workstation. Versuche, alle SID-Werte zu speichern, bevor du diesen Angriff durchführst, um sie später wiederherzustellen.


Extras

Weitere Informationen zu diesem Angriff findest du in diesem Blog, der zeigt, wie der Angriff fortgesetzt werden kann (z. B. das Fälschen eines Golden Tickets durch einen ExtraSid Attack).

Aus ethischen Gründen. Sei immer ethisch (:

Tool herunterladen