
Ferramenta de teste para CVE-2020-1472
Um script Python que usa a biblioteca Impacket para testar a vulnerabilidade do exploit Zerologon (CVE-2020-1472).
Ele tenta realizar o bypass de autenticação Netlogon. O script será encerrado imediatamente ao realizar o bypass com sucesso, e não executará nenhuma operação Netlogon. Quando um controlador de domínio está corrigido (patched), o script de detecção desistirá após enviar 2000 pares de chamadas RPC e concluirá que o alvo não é vulnerável (com uma chance de falso negativo de 0,04%).
Requer Python 3.7 ou superior e Pip. Instale as dependências da seguinte forma:
pip install -r requirements.txt
Observe que executar pip install impacket também deve funcionar, desde que o script não seja quebrado por versões futuras do Impacket.
O script pode ser usado para direcionar um DC ou DC de backup. Provavelmente também funciona contra um DC somente leitura, mas isso não foi testado. Dado um controlador de domínio chamado EXAMPLE-DC com endereço IP 1.2.3.4, execute o script da seguinte forma:
./zerologon_tester.py EXAMPLE-DC 1.2.3.4
O nome do DC deve ser seu nome de computador NetBIOS. Se este nome não estiver correto, o script provavelmente falhará com um erro STATUS_INVALID_COMPUTER_NAME.
Um Whitepaper sobre esta vulnerabilidade será publicado aqui: https://www.secura.com/blog/zero-logon na segunda-feira, 14 de setembro.