
Script de Python que explota Zerologon (CVE-2020-1472) para realizar una omisión de autenticación Netlogon y restablecer la contraseña del controlador de dominio a nula.
Un script en Python que utiliza la librería Impacket para explotar Zerologon (CVE-2020-1472).
Intenta realizar la omisión de autenticación de Netlogon. El script actualmente cambiará la contraseña a un valor nulo. Cuando un controlador de dominio está parcheado, el script de detección se rendirá después de enviar 2000 pares de llamadas RPC y concluirá que el objetivo no es vulnerable (con una probabilidad de falso negativo del 0,04%).
Las instrucciones de instalación son las siguientes:
apt install python3-venv
python3 -m venv impacketEnv
source impacketEnv/bin/activate
git clone https://github.com/SecureAuthCorp/impacket /opt/impacket
cd /opt/impacket
pip3 install .
python3 setup.py install
Ten en cuenta que ejecutar pip3 install impacket también debería funcionar, siempre que el script no se rompa con futuras versiones
de Impacket.
Los objetivos del script se pueden usar para apuntar a un DC o a un DC de respaldo. Es probable que también funcione contra un DC de solo lectura, pero esto
no ha sido probado. Dado un controlador de dominio llamado EXAMPLE-DC con dirección IP 1.2.3.4, ejecuta el script de la siguiente manera:
./zeroLogon-NullPass.py EXAMPLE-DC 1.2.3.4
El nombre del DC debe ser su nombre de equipo NetBIOS. Si este nombre no es correcto, es probable que el script falle con un
error STATUS_INVALID_COMPUTER_NAME.
Un documento técnico sobre esta vulnerabilidad se publicará aquí: https://www.secura.com/blog/zero-logon el lunes 14 de septiembre.