Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
zerologon — Zerologon Controllo e Exploit - Scoperto da Tom Tervoort di Secura e ampliato sull'esempio di codice cve-2020-1472 di @Dirkjanm. Questo strumento controllerà, sfrutterà e ripristinerà la password allo stato originale. | Kitploit
Strumenti/GitHubGitHub/sho-luv/zerologon
Escalation di PrivilegiAttacchi alle PasswordAnalisi delle VulnerabilitàExploitPost-ExploitPenetration Testing
GitHubsho-luv/zerologon

zerologon

Zerologon Controllo e Exploit - Scoperto da Tom Tervoort di Secura e ampliato sull'esempio di codice cve-2020-1472 di @Dirkjanm. Questo strumento controllerà, sfrutterà e ripristinerà la password allo stato originale.

Vedi Repository
1834 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2020-1472 alias Zerologon Exploit POC

cve-2020-1742

Cos'è?

NetLogon (MS-NRPC) può stabilire un canale di sicurezza vulnerabile per il controllo inter-dominio. È possibile azzerare la password per l'account macchina sui controller di dominio.

Note:

  • Il DC sarà semi-danneggiato mentre la password è azzerata, tuttavia questo programma ripristina la password al termine.
  • Potrebbe causare problemi DNS con il DC (risolvibili con un riavvio).
  • I ticket Kerberos hanno una durata di 10 ore prima della scadenza.
  • Richiede l'ultima versione di impacket da GitHub con le strutture netlogon aggiunte.
  • Tieni presente che per impostazione predefinita questo cambia la password dell'account di sistema del controller di dominio e poi la ripristina. Sì, questo ti consente di fare DCSync, ma rompe anche la comunicazione con gli altri controller di dominio per un breve periodo, quindi fai attenzione!

Ricerca:

  • https://www.secura.com/pathtoimg.php?id=2055
  • https://twitter.com/_dirkjan/status/1306280553281449985
  • Per maggiori informazioni e la ricerca originale, consulta il blog o il whitepaper

Dipendenze richieste

  • Richiede l'ultima versione di impacket da GitHub con le strutture netlogon aggiunte.

Verifica se vulnerabile:

  • Il comportamento predefinito dello script è verificare la vulnerabilità senza modificare nulla!

Utilizzo di zerologon.py

  • Leggi il blog/whitepaper sopra per sapere cosa stai facendo.
  • Questo script verificherà i controller di dominio per CVE-2020-1472.
  • Se viene fornita l'opzione -exploit, farà:
    • Azzererà la password di sistema del controller di dominio
    • Chiamerà secretsdump DRSUAPI con la password zero per ottenere gli hash ntds
    • Analizzerà i dati dump per ottenere l'account amministratore di dominio con rid :500: e chiamerà di nuovo secretsdump per ottenere i segreti LSA
    • Analizzerà il secondo dump per il valore plain_password_hex
    • chiamerà lo script di ripristino con il valore hex per ripristinare la password di sistema del DC al valore originale
root@kitploit:~
python zerologon.py 

usage: zerologon.py [-h] [-exploit] dc_name dc_ip

Tests whether a domain controller is vulnerable to the Zerologon attack. Resets the DC account password to an empty string
when vulnerable.

positional arguments:
  dc_name     The (NetBIOS) computer name of the domain controller.
  dc_ip       IP Address of the domain controller.

optional arguments:
  -h, --help  show this help message and exit
  -exploit    Zero out the computer's hash

Rilevamento:

  • Evento 4661 con richiesta di privilegi per SetPassword (senza conoscenza della vecchia password) (screenshot allegato)
  • Evento 4723 per un tentativo di cambiare la password di un account
  • Evento 4738 per un account utente modificato per il valore Password Last Set

Patch:

  • CVE-2020-1472 | Vulnerabilità di elevazione dei privilegi di Netlogon
  • Come gestire le modifiche nelle connessioni di canale sicuro Netlogon associate a CVE-2020-1472
  • MITRE CVE-2020-1472

Sistemi interessati:

  • Windows Server 2008 R2 for x64-based Systems Service Pack 1
  • Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)
  • Windows Server 2012
  • Windows Server 2012 (Server Core installation)
  • Windows Server 2012 R2
  • Windows Server 2012 R2 (Server Core installation)
  • Windows Server 2016
  • Windows Server 2016 (Server Core installation)
  • Windows Server 2019
  • Windows Server 2019 (Server Core installation)
  • Windows Server, version 1903 (Server Core installation)
  • Windows Server, version 1909 (Server Core installation)
  • Windows Server, version 2004 (Server Core installation)
Scarica lo strumento