Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2020-0665 — Proof of Concept for CVE-2020-0665, a.k.a. SID Filter Bypass. | Kitploit
工具/GitHubGitHub/gunzf0x/cve-2020-0665
权限提升漏洞分析漏洞利用横向移动后渗透利用渗透测试红队
GitHubgunzf0x/cve-2020-0665

CVE-2020-0665

Proof of Concept for CVE-2020-0665, a.k.a. SID Filter Bypass.

查看仓库
151年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2020-0665 - SID筛选绕过

CVE-2020-0665 的概念验证,该漏洞允许绕过 Active Directory 森林中的 SID 筛选(跨森林攻击)。

攻击要求

  • 目标域控制器机器必须在2020年2月之后未打补丁。
  • 已攻陷一个信任其他森林的域控制器(此攻击需要高权限,如 SYSTEM 用户)。
  • 与目标森林建立了双向传递信任关系。
  • 在被攻陷的域控制器上安装了 python2.7,以及在被攻陷的信任森林中安装了 frida 库 (pip2 install frida)。P.S.:我尚未用 python3 测试过,但或许也能运行?
  • 被攻陷域中有一个子域及其 SID,我们称之为“子 SID”。例如,如果我们攻陷了域 contoso.local,则需要一个子域 child.contoso.local。
  • 外部域中有一个工作站及其 SID,我们称之为“本地 SID”。例如,如果我们有一个外部域 test.local(与我们的被攻陷域 contoso.local 存在双向传递信任),则需要一个工作站,比如 SQL.test.local、DEV.test.local、MSSQL01.test.local 等。如果使用 DC 作为工作站,攻击将不会成功。
  • 一个要钩取的进程。推荐:lsass.exe。
  • 耐心:要触发攻击,域控制器必须执行 NetLogon 调用 NetrGetForestTrustInformation。这每24小时发生一次,所以请耐心等待。

用法

将子 SID和本地 SID(工作站)传递给脚本。它使用 frida_intercept.py 脚本的一部分,通过进程名或 PID 来拦截并钩取进程。请注意,此脚本已在 python2.7 上测试通过,但或许也能在 python3 上运行(两者都需要在相应软件中安装 frida 库):

在被攻陷的域控制器上以 nt authority/system 身份运行的 shell 中,执行:

root@kitploit:~
python .\CVE-2020-0665.py --process <要钩取的进程> --child-sid <子SID> --local-sid <本地SID>

例如:

root@kitploit:~
python .\CVE-2020-0665.py --child-sid S-1-5-21-3878752286-62540090-653003637 --local-sid S-1-5-21-2327345182-1863223493-3435513819 -p lsass.exe -v

这将把工作站目标 SID(S-1-5-21-2327345182-1863223493-3435513819)替换为我们当前控制的 Active Directory 森林中一个子域的 SID(S-1-5-21-3878752286-62540090-653003637)。

[!警告] 这将更改受害者工作站的 SID。在执行此攻击之前,请尝试保存所有 SID 值,以便之后恢复。


附加内容

有关此攻击的更多信息,请查看此博客,其中介绍了如何继续攻击(例如,通过 ExtraSid 攻击伪造黄金票据)。

出于道德目的。始终遵守道德规范 (:

下载工具