
Prova de conceito para CVE-2020-0665, também conhecido como SID Filter Bypass.
Prova de Conceito para CVE-2020-0665, que permite ignorar a Filtragem SID em Florestas do Active Directory (Ataque entre Florestas).
SYSTEM).Confiança Transitiva Bidirecional estabelecida com a floresta confiante.python2.7 instalado no DC comprometido, juntamente com a biblioteca frida (pip2 install frida) no DC comprometido da floresta confiante. P.S.: Não testei com python3, talvez funcione também?contoso.local, precisamos de um domínio filho child.contoso.local.test.local (que tem uma Confiança Transitiva Bidirecional com nosso domínio comprometido contoso.local), precisamos de uma estação de trabalho como SQL.test.local, DEV.test.local, MSSQL01.test.local, etc. Se usarmos DC como estação de trabalho, o ataque não funcionará.lsass.exe.NetLogon NetrGetForestTrustInformation. Isso acontece a cada 24 horas, portanto, tenha paciência.Passe o SID filho e o SID local (estação de trabalho) para o script. Ele usa parte do script frida_intercept.py para interceptar e hook um processo pelo seu nome ou PID. Lembre-se de que este script foi testado com python2.7, mas pode funcionar com python3 também (ambos exigem que a biblioteca frida esteja instalada no software respectivo):
Em um shell como nt authority/system em um Controlador de Domínio comprometido, execute:
python .\CVE-2020-0665.py --process <processo a ser hook> --child-sid <SID filho> --local-sid <SID local>
Por exemplo:
python .\CVE-2020-0665.py --child-sid S-1-5-21-3878752286-62540090-653003637 --local-sid S-1-5-21-2327345182-1863223493-3435513819 -p lsass.exe -v
Isso alterará o SID da Estação de Trabalho alvo (S-1-5-21-2327345182-1863223493-3435513819) para um SID de domínio filho em nossa floresta atual do Active Directory sob nosso controle (S-1-5-21-3878752286-62540090-653003637).
[!WARNING] Isso alterará o SID da Estação de Trabalho vítima. Tente salvar todos os valores de SID antes de realizar este ataque para restaurá-los depois.
Para mais informações sobre este ataque, confira este blog que ensina como continuar com o ataque (forjar um Golden Ticket através de um ExtraSid Attack, por exemplo).
Para fins éticos. Seja sempre ético (: