
Exploit Python che testa i controller di dominio per Zerologon (CVE-2020-1472) e reimposta la password dell'account macchina vulnerabile tramite il bypass dell'autenticazione Netlogon.
Codice di verifica ed exploit per CVE-2020-1472, noto anche come Zerologon
Verifica se un controller di dominio è vulnerabile all'attacco Zerologon; se vulnerabile, reimposta la password dell'account del controller di dominio su una stringa vuota.
NOTA: Probabilmente causerà problemi in ambienti di produzione (es. funzionalità DNS, comunicazione con controller di dominio di replica, ecc.); i client di destinazione non potranno più autenticarsi al dominio e potranno essere risincronizzati solo tramite intervento manuale.
Ricerca originale e whitepaper su Zerologon di Secura (Tom Tervoort) - https://www.secura.com/blog/zero-logon
Tenterà di eseguire il bypass dell'autenticazione Netlogon. Quando un controller di dominio è patchato, lo script di rilevamento si arrenderà dopo aver inviato 2000 coppie di chiamate RPC, concludendo che il target non è vulnerabile (con una probabilità di falso negativo dello 0,04%).
L'exploit avrà successo solo se il controller di dominio utilizza la password memorizzata in Active Directory per convalidare il tentativo di accesso, anziché quella memorizzata localmente, poiché, quando si modifica una password in questo modo, essa viene modificata solo in AD. Il sistema target stesso manterrà ancora localmente la sua password originale.
1. git clone https://github.com/SecureAuthCorp/impacket
2. cd impacket
3. pwd ~/impacket/
4. virtualenv --python=python3 impacket
5. source impacket/bin/activate
6. pip install --upgrade pip
7. pip install
~/impacket/
cd examples
git clone https://github.com/Akash7350/CVE-2020-1472/tree/main
cd CVE-2020-1472
pip install -r requirements.txt
