
Доказательство концепции для CVE-2020-0665, также известного как SID Filter Bypass.
Доказательство концепции для CVE-2020-0665, которая позволяет обходить фильтрацию SID в лесах Active Directory (межлесная атака).
SYSTEM).Двустороннего транзитивного доверия с доверяющим лесом.python2.7 установлен на скомпрометированном контроллере домена, вместе с библиотекой frida (pip2 install frida) в скомпрометированном контроллере домена доверяющего леса. P.S.: Я не тестировал с python3, возможно, тоже работает?contoso.local, нам нужен дочерний домен child.contoso.local.test.local (у которого установлено Двустороннее транзитивное доверие с нашим скомпрометированным доменом contoso.local), нам нужна рабочая станция, например SQL.test.local, DEV.test.local, MSSQL01.test.local и т.д. Если мы используем DC в качестве рабочей станции, атака не сработает.lsass.exe.NetLogon NetrGetForestTrustInformation. Это происходит каждые 24 часа, так что наберитесь терпения.Передайте child SID и local SID (рабочей станции) скрипту. Он использует часть скрипта frida_intercept.py для перехвата и прикрепления к процессу по его имени или PID. Помните, что этот скрипт был протестирован с python2.7, но может работать и с python3 (оба требуют установки библиотеки frida в соответствующем ПО):
В оболочке от имени nt authority/system на скомпрометированном Контроллере домена выполните:
python .\CVE-2020-0665.py --process <process to hook> --child-sid <Child SID> --local-sid <local SID>
Например:
python .\CVE-2020-0665.py --child-sid S-1-5-21-3878752286-62540090-653003637 --local-sid S-1-5-21-2327345182-1863223493-3435513819 -p lsass.exe -v
Это заменит целевой SID рабочей станции (S-1-5-21-2327345182-1863223493-3435513819) на SID дочернего домена из нашего текущего леса Active Directory под нашим контролем (S-1-5-21-3878752286-62540090-653003637).
[!WARNING] Это изменит SID атакуемой рабочей станции. Постарайтесь сохранить все значения SID перед выполнением этой атаки, чтобы восстановить их позже.
Для получения дополнительной информации об этой атаке ознакомьтесь с этим блогом, в котором рассказывается, как продолжить атаку (например, подделать Golden Ticket с помощью ExtraSid Attack).
В этических целях. Всегда будьте этичны (: