Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
zerologon — Zerologon Check and Exploit - Descubierto por Tom Tervoort de Secura y ampliado a partir del ejemplo codificado de cve-2020-1472 de @Dirkjanm. Esta herramienta comprobará, explotará y restaurará la contraseña a su estado original. | Kitploit
Herramientas/GitHubGitHub/sho-luv/zerologon
Escalada de PrivilegiosAtaques de ContraseñasAnálisis de VulnerabilidadesExplotaciónPost-ExplotaciónPruebas de Penetración
GitHubsho-luv/zerologon

zerologon

Zerologon Check and Exploit - Descubierto por Tom Tervoort de Secura y ampliado a partir del ejemplo codificado de cve-2020-1472 de @Dirkjanm. Esta herramienta comprobará, explotará y restaurará la contraseña a su estado original.

Ver Repositorio
1832hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2020-1472 aka Zerologon Exploit POC

cve-2020-1742

¿Qué es?

NetLogon (MS-NRPC) puede establecer un canal de seguridad vulnerable para el control interdominio. Es posible poner a cero la contraseña de la cuenta de máquina en los controladores de dominio.

Notas:

  • El DC quedará semi-roto mientras la contraseña esté puesta a cero; sin embargo, este programa restaura la contraseña cuando termina.
  • Podría causar problemas de DNS con el DC (se soluciona con un reinicio).
  • Los tickets Kerberos tienen una vida útil de 10 horas antes de expirar.
  • Requiere la última versión de impacket desde GitHub con las estructuras netlogon añadidas.
  • Ten en cuenta que, por defecto, esto cambia la contraseña de la cuenta del sistema del controlador de dominio y luego la restaura. Sí, esto te permite hacer DCSync, pero también interrumpe la comunicación con otros controladores de dominio en ese corto período de tiempo, ¡así que ten cuidado con esto!

Investíguelo:

  • https://www.secura.com/pathtoimg.php?id=2055
  • https://twitter.com/_dirkjan/status/1306280553281449985
  • Para más información e investigación original, consulte el blog o revise el whitepaper

Dependencias requeridas

  • Requiere la última versión de impacket desde GitHub con las estructuras netlogon añadidas.

Comprobar si es vulnerable:

  • El comportamiento predeterminado del script es comprobar si es vulnerable y no cambiar nada.

Uso de zerologon.py

  • Lea el blog/whitepaper anterior para saber lo que está haciendo.
  • Este script comprobará los controladores de dominio para CVE-2020-1472.
  • Si se proporciona la opción -exploit:
    • Pondrá a cero la contraseña del sistema del controlador de dominio.
    • Llamará a DRSUAPI de secretsdump con la contraseña vacía para obtener los hashes de ntds.
    • Analizará los datos volcados para obtener la cuenta de administrador de dominio con rid :500: y llamará a secretsdump nuevamente para obtener los secretos LSA.
    • Analizará el segundo volcado para obtener el valor plain_password_hex.
    • Llamará al script de restauración con el valor hex para restaurar la contraseña del sistema del DC a su valor original.
root@kitploit:~
python zerologon.py 

usage: zerologon.py [-h] [-exploit] dc_name dc_ip

Tests whether a domain controller is vulnerable to the Zerologon attack. Resets the DC account password to an empty string
when vulnerable.

positional arguments:
  dc_name     The (NetBIOS) computer name of the domain controller.
  dc_ip       IP Address of the domain controller.

optional arguments:
  -h, --help  show this help message and exit
  -exploit    Zero out the computer's hash

Detectarlo:

  • Evento 4661 con solicitud de privilegio para SetPassword (sin conocimiento de la contraseña anterior) (captura de pantalla adjunta)
  • Evento 4723 por un intento de cambiar la contraseña de una cuenta
  • Evento 4738 por un cambio de cuenta de usuario en el valor Password Last Set

Parchearlo:

  • CVE-2020-1472 | Netlogon Elevation of Privilege Vulnerability
  • How to manage the changes in Netlogon secure channel connections associated with CVE-2020-1472
  • MITRE CVE-2020-1472

Sistemas afectados:

  • Windows Server 2008 R2 para sistemas x64 Service Pack 1
  • Windows Server 2008 R2 para sistemas x64 Service Pack 1 (instalación Server Core)
  • Windows Server 2012
  • Windows Server 2012 (instalación Server Core)
  • Windows Server 2012 R2
  • Windows Server 2012 R2 (instalación Server Core)
  • Windows Server 2016
  • Windows Server 2016 (instalación Server Core)
  • Windows Server 2019
  • Windows Server 2019 (instalación Server Core)
  • Windows Server, versión 1903 (instalación Server Core)
  • Windows Server, versión 1909 (instalación Server Core)
  • Windows Server, versión 2004 (instalación Server Core)
Descargar herramienta