
Requires the latest impacket from GitHub with added netlogon structures.
Do note that by default this changes the password of the domain controller account. Yes this allows you to DCSync, but it also breaks communication with other domain controllers, so be careful with this!
More info and original research here
Python 3.6 以降でのみ動作します! Kali のように OS に impacket がインストールされている場合は、まず既存のインストールをすべて削除してください。それでもインポートエラーが発生する場合は、virtualenv または pipenv から実行してください。
cve-2020-1472-exploit.py を実行します-just-dc と -no-pass、または空のハッシュと DCHOSTNAME$ アカウントを使用して、secretsdump で DCSync を実行します2020年9月15日以降に更新されたバージョンの impacket を GitHub からインストールした場合、secretsdump はローカルレジストリのシークレットをダンプする際に、マシンパスワードの平文(16進エンコード)を自動的にダンプします。これは DCSync とは異なります。DCSync はマシンアカウントを使用しますが、レジストリのダンプは、ドメイン管理者(組み込みの Administrator アカウントなど)として secretsdump をドメインコントローラーに対して実行する必要があるためです。
あるいは、少し古いバージョンの secretsdump では、まずレジストリハイブを抽出し、その後 secretsdump をオフラインで実行することで、同じパスワードをダンプできます(その場合、Kerberos ハッシュを計算できないため、常に平文キーが出力されます)。
この平文パスワードを使用すると、-hexpass パラメータを指定して restorepassword.py を実行できます。これにより、最初に同じ DC に対して空のパスワードで認証し、その後パスワードを元のものに戻します。ターゲットとして NetBIOS 名と IP を再度指定してください。例:
python restorepassword.py testsegment/s2016dc@s2016dc -target-ip 192.168.222.113 -hexpass e6ad4c4f64e71cf8c8020aa44bbd70ee711b8dce2adecd7e0d7fd1d76d70a848c987450c5be97b230bd144f3c3...etc