
Script Python usando o Impacket para testar controladores de domínio pela vulnerabilidade Zerologon (CVE-2020-1472) via bypass de autenticação Netlogon, com detecção para sistemas corrigidos.
Um script em Python que usa a biblioteca Impacket para testar vulnerabilidade ao exploit Zerologon (CVE-2020-1472).
Ele tenta realizar a bypass de autenticação Netlogon. O script será encerrado imediatamente quando realizar a bypass com sucesso, e não executará nenhuma operação Netlogon. Quando um controlador de domínio está corrigido, o script de detecção desistirá após enviar 2000 pares de chamadas RPC e concluirá que o alvo não é vulnerável (com uma chance de falso negativo de 0,04%).
Requer Python 3.7 ou superior e Pip. Instale as dependências da seguinte forma:
pip install -r requirements.txt
Observe que executar pip install impacket também deve funcionar, desde que o script não seja quebrado por versões futuras do Impacket.
Os alvos do script podem ser usados para atingir um DC ou DC de backup. Provavelmente também funciona contra um DC somente leitura, mas isso não foi testado. Dado um controlador de domínio chamado EXAMPLE-DC com um arquivo contendo uma lista de endereços IP IPlist.txt, execute o script da seguinte forma:
./zerologon_tester.py EXAMPLE-DC IPlist.txt
O nome do DC deve ser seu nome de computador NetBIOS. Se esse nome não estiver correto, o script provavelmente falhará com um erro STATUS_INVALID_COMPUTER_NAME.
Um whitepaper sobre essa vulnerabilidade será publicado aqui: https://www.secura.com/blog/zero-logon na segunda-feira, 14 de setembro.