
Pythonスクリプトで、Zerologon(CVE-2020-1472)を悪用してNetlogon認証バイパスを実行し、ドメインコントローラのパスワードをnullにリセットします。
Impacket ライブラリを使用して Zerologon (CVE-2020-1472) を悪用する Python スクリプト。
Netlogon 認証バイパスを試行します。現在、このスクリプトはパスワードを null 値に変更します。 ドメインコントローラがパッチ適用済みの場合、検出スクリプトは 2000 組の RPC 呼び出しを送信した後に試行を断念し、ターゲットが脆弱ではないと結論付けます (偽陰性の確率は 0.04%)。
インストール手順は以下のとおりです:
apt install python3-venv
python3 -m venv impacketEnv
source impacketEnv/bin/activate
git clone https://github.com/SecureAuthCorp/impacket /opt/impacket
cd /opt/impacket
pip3 install .
python3 setup.py install
将来の Impacket バージョンでスクリプトが壊れない限り、pip3 install impacket でも動作することに注意してください。
スクリプトのターゲットは、DC またはバックアップ DC を指定できます。読み取り専用 DC に対してもおそらく動作しますが、これはテストされていません。
IP アドレス 1.2.3.4 を持つ EXAMPLE-DC という名前のドメインコントローラを指定する場合、スクリプトを次のように実行します:
./zeroLogon-NullPass.py EXAMPLE-DC 1.2.3.4
DC 名はその NetBIOS コンピュータ名である必要があります。この名前が正しくない場合、スクリプトはおそらく エラーで失敗します。
STATUS_INVALID_COMPUTER_NAMEこの脆弱性に関するホワイトペーパーは、9 月 14 日(月)に https://www.secura.com/blog/zero-logon で公開されます。