
Script Python que explora o Zerologon (CVE-2020-1472) para realizar bypass de autenticação Netlogon e redefinir a senha do controlador de domínio para nulo.
Um script em Python que utiliza a biblioteca Impacket para explorar o Zerologon (CVE-2020-1472).
Ele tenta realizar a bypass de autenticação do Netlogon. Atualmente, o script alterará a senha para um valor nulo. Quando um controlador de domínio está corrigido (patched), o script de detecção desistirá após enviar 2000 pares de chamadas RPC e concluirá que o alvo não é vulnerável (com uma chance de falso negativo de 0,04%).
As instruções de instalação são as seguintes:
apt install python3-venv
python3 -m venv impacketEnv
source impacketEnv/bin/activate
git clone https://github.com/SecureAuthCorp/impacket /opt/impacket
cd /opt/impacket
pip3 install .
python3 setup.py install
Observe que executar pip3 install impacket também deve funcionar, desde que o script não seja quebrado por futuras versões do Impacket.
Os alvos do script podem ser usados para atingir um DC ou um DC de backup. Provavelmente também funciona contra um DC somente leitura, mas isso não foi testado. Dado um controlador de domínio chamado EXAMPLE-DC com endereço IP 1.2.3.4, execute o script da seguinte forma:
./zeroLogon-NullPass.py EXAMPLE-DC 1.2.3.4
O nome do DC deve ser seu nome de computador NetBIOS. Se esse nome não estiver correto, o script provavelmente falhará com um erro STATUS_INVALID_COMPUTER_NAME.
Um whitepaper sobre esta vulnerabilidade será publicado aqui: https://www.secura.com/blog/zero-logon na segunda-feira, 14 de setembro.