
网络安全应用安全【免费下载链接】monkeyInfection Monkey - An open-source adversary emulation platform项目地址https://gitcode.com/gh_mirrors/mo/monkey点击查看免费下载Zerologon 利用器Zerologon Exploiter是 Infection Monkey开源对手模拟平台中专门攻击 Windows Server 域控制器 Netlogon 认证缺陷CVE-2020-1472的高危利用插件。本文将以 Zerologon 利用器功能文档 为主线系统讲解该漏洞的攻击原理、在 Island 配置界面中的参数设置、支持的平台范围以及利用失败后手动恢复域控制器密码的完整流程。读完本文你将掌握该利用器的使用边界、max_attempts参数的调优方法以及在生产环境之外安全开展验证测试的实操方案。Netlogon 远程协议漏洞的载体Zerologon 漏洞存在于 Windows 域环境的核心组件——Netlogon 远程协议MS-NRPC。该协议是 Windows Server 上负责在域内完成用户与服务身份认证的进程级服务。域控制器Domain Controller, DC承担着用户认证、授权与账户管理等核心职责一旦 Netlogon 服务中断或失效整个域的认证与账户管理功能都会受到严重影响。正是由于 Netlogon 加密认证方案CFACompute/Compare 密码认证流程中的实现缺陷攻击者可以绕过认证机制在未打补丁的机器上包括域控制器获得管理员级别的权限从而实质上获得对整个域的完全控制。这一缺陷对应的编号正是CVE-2020-1472。利用流程凭证窃取 → 横向传播Infection Monkey 的 Zerologon 利用器正是利用上述缺陷发起攻击其典型利用链如下攻击目标通过 Netlogon 协议缺陷对未打补丁的域控制器发起认证绕过建立会话。窃取凭证在成功获得域控制器权限后从中窃取账户凭证。横向传播利用窃取到的凭证借助暴力破解类利用器例如 SMB 利用器向网络中的其他机器继续传播。也就是说Zerologon 利用器本身扮演的是打开缺口的角色真正的横向移动由随后运行的 SMB 等暴力破解利用器完成。在 Island 的配置界面中该利用器位于Configuration → Propagation → Exploiters分组下勾选启用即可Infection Monkey 的 Zerologon 利用器配置页面从配置模式schema源码可以印证其定位。在 configuration_validation_constants.py 中ZerologonExploiter被声明为safe: False描述明确写着该利用器会修改 Windows Server 域控制器账户的密码、窃取凭证然后尝试恢复原始 DC 密码在密码恢复完成之前受害域控制器将无法与其他 DC 通信。配置参数max_attempts参考 Zerologon 利用器参考文档该插件只有一个可配置参数max_attempts属性类型是否必填是否可空max_attemptsinteger可选不可为空max_attempts 说明该参数表示最大认证尝试次数。由于 Zerologon 攻击基于对 8 个零字节挑战的暴力猜测平均需要256 次尝试才能成功认证因此该值决定了攻击在目标上最多付出多少计算与网络开销。类型integer可选不可为空约束范围最大值5000最小值1默认值2000调优建议默认值 2000 约为平均所需次数256的 8 倍足以覆盖大多数正常情况下的成功概率。若目标网络质量较差、域控制器负载较高可适当调高该值以提升成功率反之在需要控制探测流量或缩短测试时间的场景下可调低但低于 256 会显著降低单次利用成功的概率。支持的平台与目标Zerologon 利用器的攻击发起端与目标端支持情况如下表摘自参考文档操作系统攻击发起端攻击目标Linux✅ 支持❌ 不支持Windows✅ 支持✅ 支持也就是说攻击目标必须是 Windows 系统域控制器而攻击发起端既可以是 Linux 也可以是 Windows 上的 Infection Monkey Agent。缓解措施MitigationCVE-2020-1472 已有微软官方安全更新。防御侧的核心缓解措施是及时为所有 Windows Server 域控制器应用微软发布的安全补丁确保 Netlogon 协议的加密认证逻辑得到修复。补丁的具体编号与安装说明可前往微软官方安全更新指南Microsoft Security Update Guide检索 CVE-2020-1472 获取。安全警告为什么它不适合生产环境Zerologon 利用器明确标注为不适合生产环境或其他敏感环境。在成功利用的过程中它会临时修改目标域控制器的密码可能破坏目标域控制器与网络中其他系统的通信影响正常功能可能修改管理员密码会尝试还原所有更改但并不保证成功。虽然利用器在多数情况下能够成功还原更改、恢复原始密码但有时会失败。一旦失败手动恢复密码并非易事。因此建议仅在测试或预发布staging环境中运行仅针对带有近期快照snapshot的虚拟机运行以便快速回滚。从源码看密码恢复失败的检测与告警Infection Monkey 对密码恢复结果有完整的检测与告警链路这正是其设计严谨性的体现在报告服务 report.py 中Zerologon 的密码恢复结果通过PasswordRestorationEvent事件收集按目标 IP 记录每次恢复的success布尔值并据此在报告中标记该目标是否仍处于密码未恢复状态。在安全报告前端 ZerologonIssue.js 中当域控制器上的自动密码恢复失败时报告会显示醒目的警告提示Automatic password restoration on a domain controller failed!域控制器上的自动密码恢复失败并引导用户手动恢复密码。对应的单元测试 test_report.py 通过构造PasswordRestorationEventsuccessTrue与successFalse场景验证报告逻辑确保成功与失败两种情况都能被准确呈现。这一链路意味着利用结束后请务必检查安全报告中的 Zerologon 条目确认是否存在密码恢复失败的告警并据此决定是否需要手动干预。手动恢复密码四种备选方案利用器会尝试在利用后恢复原始密码且通常能成功但若密码已被修改且无法自动还原可按以下方法依次尝试恢复方案一从近期快照恢复虚拟机如果受影响系统是虚拟机最简单的方式是回滚到攻击前创建的近期快照将系统恢复到可用状态。这也是官方推荐在测试环境中为 DC 打快照的根本原因。方案二恢复管理员密码如果无法以管理员身份登录系统需要先恢复管理员密码以重新获得系统访问权。可参考主流 Windows Server 密码重置工具的操作说明例如针对 Windows Server 2019 的密码重置指南夺回系统访问权限。方案三使用 Reset-ComputerMachinePassword 命令如果仍能以管理员身份登录可在 PowerShell 中使用Reset-ComputerMachinePassword命令重置域控制器的机器账户密码从而恢复其与域内其他系统的通信能力。该命令需要以管理员权限在域控制器上执行。方案四尝试 Zerologon 密码恢复工具如果上述方法均无效可尝试社区维护的 Zerologon 密码恢复工具集如 risksense 维护的 zerologon 项目按其文档中给出的步骤尝试恢复原始密码。需要说明的是该利用器的实现逻辑正是基于 dirkjanm 与 risksense 等社区实现详见参考文档的 Acknowledgements 部分。延伸阅读Zerologon 利用器参考文档含参数、平台与致谢SMB 利用器参考文档利用器功能索引相关实现与测试配置模式定义 configuration_validation_constants.py、报告逻辑 report.py、报告告警组件 ZerologonIssue.js赞分享网络安全应用安全【免费下载链接】monkeyInfection Monkey - An open-source adversary emulation platform项目地址https://gitcode.com/gh_mirrors/mo/monkey点击查看免费下载相关推荐Cloudflare Workers 兼容性旗标 nodejs_als在 Worker 中启用 Node.js AsyncLocalStorage 异步上下文Cloudflare Workers 兼容性旗标 nodejs_als在 Worker 中启用 Node.js AsyncLocalStorage 异步上下文网络安全应用安全CVE-2020-1472 ZeroLogon漏洞检测工具快速上手完整指南CVE 2020 1472 ZeroLogon漏洞检测工具快速上手完整指南 严重警告 ZeroLogon是2020年发现的关键Windows域控制器漏网络安全Infection Monkey SNMP Exploiter 实战指南CVE-2020-15862 攻击原理、平台支持与配置参数全解析Infection Monkey SNMP Exploiter 实战指南CVE 2020 15862 攻击原理、平台支持与配置参数全解析 SNMP简单网络管网络安全应用安全上一篇3步搞定 Calibre 格式转换EPUB 变 MOBI 只需 2 分钟下一篇Looker Dev 预置配置实战用 MCP Toolbox 驱动 LookML 开发与数据库运维创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考