
Preuve de concept pour CVE-2020-0665, alias SID Filter Bypass.
Preuve de concept pour CVE-2020-0665, qui permet de contourner le filtrage SID dans les forêts Active Directory (attaque inter-forêts).
SYSTEM).python2.7 installé sur le DC compromis, ainsi que la bibliothèque frida (pip2 install frida) dans la forêt approuvée du DC compromis. P.S. : Je ne l'ai pas testé avec python3, peut-être que ça fonctionne aussi ?contoso.local, nous avons besoin d'un domaine enfant child.contoso.local.test.local (qui a une approbation transitive bidirectionnelle avec notre domaine compromis contoso.local), nous avons besoin d'un poste de travail comme SQL.test.local, DEV.test.local, MSSQL01.test.local, etc. Si nous utilisons DC comme poste de travail, l'attaque ne fonctionnera pas.lsass.exe.NetLogon NetrGetForestTrustInformation. Cela se produit toutes les 24 heures, alors soyez patient.Passez le SID enfant et le SID local (poste de travail) au script. Il utilise une partie du script frida_intercept.py pour intercepter et accrocher un processus par son nom ou son PID. Rappelez-vous que ce script a été testé avec python2.7, mais pourrait fonctionner avec python3 également (les deux nécessitent que la bibliothèque frida soit installée dans le logiciel correspondant) :
python .\CVE-2020-0665.py --process <process to hook> --child-sid <Child SID> --local-sid <local SID>
Par exemple :
python .\CVE-2020-0665.py --child-sid S-1-5-21-3878752286-62540090-653003637 --local-sid S-1-5-21-2327345182-1863223493-3435513819 -p lsass.exe -v
[!WARNING] Cela modifiera le SID du poste de travail victime. Essayez de sauvegarder toutes les valeurs SID avant d'effectuer cette attaque pour les restaurer ultérieurement.
Pour plus d'informations sur cette attaque, consultez ce blog qui explique comment poursuivre l'attaque (forger un Golden Ticket via une Attaque ExtraSid, par exemple).
À des fins éthiques. Soyez toujours éthique (: