
Proof of Concept für CVE-2020-0665, auch bekannt als SID Filter Bypass.
Proof of Concept für CVE-2020-0665, der die Umgehung der SID-Filterung in Active-Directory-Gesamtstrukturen (Cross-Forest-Angriff) ermöglicht.
SYSTEM-Benutzer).Two-way Transitive Trust-Beziehung, die mit der vertrauenden Gesamtstruktur eingerichtet wurde.python2.7 muss auf dem kompromittierten DC installiert sein, zusammen mit der frida-Bibliothek (pip2 install frida) auf dem kompromittierten DC in der vertrauenden Gesamtstruktur. P.S.: Ich habe es nicht mit python3 getestet, vielleicht funktioniert es auch?contoso.local kompromittiert haben, benötigen wir eine untergeordnete Domäne child.contoso.local.test.local haben (die eine Two-way Transitive Trust-Beziehung mit unserer kompromittierten Domäne contoso.local unterhält), benötigen wir eine Workstation wie SQL.test.local, DEV.test.local, MSSQL01.test.local usw. Wenn wir den DC als Workstation verwenden, funktioniert der Angriff nicht.lsass.exe.NetLogon-Aufruf NetrGetForestTrustInformation ausführen. Dies geschieht alle 24 Stunden, also habe Geduld.Übergib dem Skript die child SID und local SID (Workstation). Es verwendet Teile des Skripts frida_intercept.py, um einen Prozess anhand seines Namens oder seiner PID abzufangen und zu hooken. Denke daran, dass dieses Skript mit python2.7 getestet wurde, aber möglicherweise auch mit python3 funktioniert (beide erfordern die Installation der frida-Bibliothek in der jeweiligen Software):
Führe in einer Shell als nt authority/system auf einem kompromittierten Domain Controller Folgendes aus:
python .\CVE-2020-0665.py --process <process to hook> --child-sid <Child SID> --local-sid <local SID>
Zum Beispiel:
python .\CVE-2020-0665.py --child-sid S-1-5-21-3878752286-62540090-653003637 --local-sid S-1-5-21-2327345182-1863223493-3435513819 -p lsass.exe -v
Dadurch wird die Ziel-SID der Workstation (S-1-5-21-2327345182-1863223493-3435513819) durch eine Child-Domänen-SID in unserer aktuellen, von uns kontrollierten Active-Directory-Gesamtstruktur (S-1-5-21-3878752286-62540090-653003637) ersetzt.
[!WARNING] Dies ändert die SID der Opfer-Workstation. Versuche, alle SID-Werte zu speichern, bevor du diesen Angriff durchführst, um sie später wiederherzustellen.
Weitere Informationen zu diesem Angriff findest du in diesem Blog, der zeigt, wie der Angriff fortgesetzt werden kann (z. B. das Fälschen eines Golden Tickets durch einen ExtraSid Attack).
Aus ethischen Gründen. Sei immer ethisch (: