CVE-2020-1472 também conhecido como Zerologon Exploit POC

O que é?
NetLogon (MS-NRPC), pode estabelecer um canal de segurança vulnerável de controle entre domínios.
É possível zerar a senha da conta de máquina em controladores de domínio.
Notas:
- O DC ficará parcialmente quebrado enquanto a senha estiver zerada, porém este programa restaura a senha ao terminar
- Pode causar problemas de DNS com o DC (corrigido com reinicialização)
- Os tickets Kerberos têm uma vida útil de 10 horas antes de expirarem
- Requer o impacket mais recente do GitHub com estruturas netlogon adicionadas.
- Observe que, por padrão, isso altera a senha da conta de sistema do controlador de domínio e depois a restaura. Sim, isso permite que você faça DCSync, mas também interrompe a comunicação com outros controladores de domínio nesse curto período, então tenha cuidado com isso!
Pesquise sobre:
Dependências Necessárias
- Requer o impacket mais recente do GitHub com estruturas netlogon adicionadas.
Verifique se é vulnerável:
- O comportamento padrão do script é verificar se é vulnerável e não alterar nada!
Uso do zerologon.py
- Leia o blog/whitepaper acima para saber o que você está fazendo
- Este script verificará controladores de domínio para CVE-2020-1472.
- Se a opção -exploit for fornecida, ele irá:
- Zerar a senha do sistema dos controladores de domínio
- Chamará o DRSUAPI do secretsdump com a senha zero para obter os hashes do ntds
- Analisará os dados despejados para obter a conta de administrador do domínio com rid :500: e chamará o secretsdump novamente para obter os segredos do lsa (lsa secrets)
- Analisará o segundo despejo para o valor plain_password_hex
- chamará o script de restauração com o valor hexadecimal para restaurar a senha do sistema do DC ao seu valor original
python zerologon.py
usage: zerologon.py [-h] [-exploit] dc_name dc_ip
Tests whether a domain controller is vulnerable to the Zerologon attack. Resets the DC account password to an empty string
when vulnerable.
positional arguments:
dc_name The (NetBIOS) computer name of the domain controller.
dc_ip IP Address of the domain controller.
optional arguments:
-h, --help show this help message and exit
-exploit Zero out the computer's hash
Detecte-o:
- Evento 4661 com solicitação de privilégio para SetPassword (sem conhecimento da senha antiga) (captura de tela anexada)
- Evento 4723 para uma tentativa de alterar a senha de uma conta
- Evento 4738 para uma conta de usuário alterada no valor Password Last Set
Corrija-o:
Sistemas afetados:
- Windows Server 2008 R2 for x64-based Systems Service Pack 1
- Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)
- Windows Server 2012
- Windows Server 2012 (Server Core installation)
- Windows Server 2012 R2
- Windows Server 2012 R2 (Server Core installation)
- Windows Server 2016
- Windows Server 2016 (Server Core installation)
- Windows Server 2019
- Windows Server 2019 (Server Core installation)
- Windows Server, version 1903 (Server Core installation)
- Windows Server, version 1909 (Server Core installation)
- Windows Server, version 2004 (Server Core installation)