
Prueba de concepto para CVE-2020-0665, a.k.a. SID Filter Bypass.
Prueba de Concepto para CVE-2020-0665, que permite eludir el Filtrado SID en Bosques de Active Directory (Ataque entre Bosques).
SYSTEM).Confianza Transitiva Bidireccional establecida con el bosque de confianza.python2.7 instalado en la DC comprometida, junto con la biblioteca frida (pip2 install frida) en el bosque de confianza de la DC comprometida. PD: No lo he probado con python3, ¿tal vez también funcione?contoso.local, necesitamos un dominio hijo child.contoso.local.test.local (que tiene una Confianza Transitiva Bidireccional con nuestro dominio comprometido contoso.local), necesitamos una estación de trabajo como SQL.test.local, DEV.test.local, MSSQL01.test.local, etc. Si usamos DC como estación de trabajo, el ataque no funcionará.lsass.exe.NetLogon NetrGetForestTrustInformation. Esto ocurre cada 24 horas, así que ten paciencia.Pasa el SID hijo y SID local (estación de trabajo) al script. Utiliza parte del script frida_intercept.py para interceptar y enganchar un proceso por su nombre o PID. Recuerda que este script ha sido probado con python2.7, pero podría funcionar también con python3 (ambos requieren que la biblioteca frida esté instalada en el software respectivo):
En un shell como nt authority/system en una Controladora de Dominio comprometida, ejecuta:
python .\CVE-2020-0665.py --process <process to hook> --child-sid <Child SID> --local-sid <local SID>
Por ejemplo:
python .\CVE-2020-0665.py --child-sid S-1-5-21-3878752286-62540090-653003637 --local-sid S-1-5-21-2327345182-1863223493-3435513819 -p lsass.exe -v
Esto cambiará el SID objetivo de la Estación de Trabajo (S-1-5-21-2327345182-1863223493-3435513819) por un SID de dominio hijo en nuestro bosque actual de Active Directory bajo nuestro control (S-1-5-21-3878752286-62540090-653003637).
[!WARNING] Esto cambiará el SID de la Estación de Trabajo víctima. Intenta guardar todos los valores SID antes de realizar este ataque para restaurarlos después.
Para más información sobre este ataque, consulta este blog que enseña cómo continuar con el ataque (forjar un Golden Ticket a través de un ExtraSid Attack, por ejemplo).
Con fines éticos. Siempre sé ético (: