
Comprobador y exploit para CVE-2020-1472 (Zerologon) que prueba los controladores de dominio en busca de vulnerabilidades y restablece la contraseña de la cuenta a una cadena vacía mediante la evasión de autenticación de Netlogon.
Código de verificación y explotación para CVE-2020-1472, también conocido como Zerologon
Prueba si un controlador de dominio es vulnerable al ataque Zerologon; si lo es, restablece la contraseña de la cuenta del controlador de dominio a una cadena vacía.
NOTA: Probablemente romperá cosas en entornos de producción (por ejemplo, funcionalidad DNS, comunicación con controladores de dominio de réplica, etc.); los clientes objetivo ya no podrán autenticarse en el dominio y solo se podrán resincronizar mediante acción manual.
Investigación original y documento técnico de Zerologon por Secura (Tom Tervoort) - https://www.secura.com/blog/zero-logon
Intentará realizar la omisión de autenticación de Netlogon. Cuando un controlador de dominio está parcheado, el script de detección se rendirá después de enviar 2000 pares de llamadas RPC, concluyendo que el objetivo no es vulnerable (con una probabilidad de falso negativo del 0,04%).
El exploit tendrá éxito solo si el controlador de dominio usa la contraseña almacenada en Active Directory para validar el intento de inicio de sesión, en lugar de la almacenada localmente, ya que al cambiar una contraseña de esta manera, solo se cambia en el AD. El sistema objetivo aún almacenará localmente su contraseña original.
1. git clone https://github.com/SecureAuthCorp/impacket
2. cd impacket
3. pwd ~/impacket/
4. virtualenv --python=python3 impacket
5. source impacket/bin/activate
6. pip install --upgrade pip
7. pip install
~/impacket/
cd examples
git clone https://github.com/Akash7350/CVE-2020-1472/tree/main
cd CVE-2020-1472
pip install -r requirements.txt

https://www.secura.com/whitepapers/zerologon-whitepaper https://github.com/Akash7350/CVE-2020-1472/blob/main/Report%20CVE%20CVE-2020-1472.pdf