
Python-скрипт, эксплуатирующий Zerologon (CVE-2020-1472) для обхода аутентификации Netlogon и сброса пароля контроллера домена на пустое значение.
Python-скрипт, использующий библиотеку Impacket для эксплуатации Zerologon (CVE-2020-1472).
Он пытается выполнить обход аутентификации Netlogon. В настоящее время скрипт изменяет пароль на пустое значение. Когда контроллер домена пропатчен, скрипт обнаружения прекращает работу после отправки 2000 пар RPC-вызовов и делает вывод, что цель не уязвима (с вероятностью ложного отрицательного результата 0,04%).
Инструкции по установке следующие:
apt install python3-venv
python3 -m venv impacketEnv
source impacketEnv/bin/activate
git clone https://github.com/SecureAuthCorp/impacket /opt/impacket
cd /opt/impacket
pip3 install .
python3 setup.py install
Обратите внимание, что выполнение pip3 install impacket также должно работать, если скрипт не будет сломан будущими версиями Impacket.
Целевые объекты скрипта можно использовать для атаки на контроллер домена или резервный контроллер домена. Вероятно, он также работает против контроллера домена только для чтения, но это
не было протестировано. Для контроллера домена с именем EXAMPLE-DC и IP-адресом 1.2.3.4 запустите скрипт следующим образом:
./zeroLogon-NullPass.py EXAMPLE-DC 1.2.3.4
Имя контроллера домена должно быть его сетевым именем NetBIOS. Если это имя указано неверно, скрипт, скорее всего, завершится с ошибкой
STATUS_INVALID_COMPUTER_NAME.
Белый документ (Whitepaper) об этой уязвимости будет опубликован здесь: https://www.secura.com/blog/zero-logon в понедельник, 14 сентября.