
Python-скрипт для проверки контроллеров домена на CVE-2020-1472 (Zerologon) с использованием Impacket. Выполняет обнаружение обхода аутентификации Netlogon с минимальным количеством ложных срабатываний.
Скрипт на Python, использующий библиотеку Impacket для проверки уязвимости к эксплойту Zerologon (CVE-2020-1472).
Он пытается выполнить обход аутентификации Netlogon. Скрипт немедленно завершится при успешном выполнении обхода и не будет выполнять никаких операций Netlogon. Когда контроллер домена исправлен, скрипт обнаружения сдастся после отправки 2000 пар RPC-вызовов и сделает вывод, что цель не уязвима (с вероятностью ложного отрицательного результата 0.04%).
Требуется Python 3.7 или выше и Pip. Установите зависимости следующим образом:
pip install -r requirements.txt
Обратите внимание, что выполнение pip install impacket также должно работать, если скрипт не сломается в будущих версиях Impacket.
Скрипт может быть использован для атаки на DC или резервный DC. Вероятно, он также работает против DC только для чтения, но это не было
протестировано. Если у вас есть контроллер домена с именем EXAMPLE-DC и IP-адресом 1.2.3.4, запустите скрипт следующим образом:
./zerologon_tester.py EXAMPLE-DC 1.2.3.4
Имя DC должно быть его сетевым именем NetBIOS. Если это имя неверно, скрипт, вероятно, завершится с ошибкой
STATUS_INVALID_COMPUTER_NAME.
Белая статья об этой уязвимости будет опубликована здесь: https://www.secura.com/blog/zero-logon в понедельник, 14 сентября.