CVE-2020-1472-ZeroLogon-Demo-Detection-Mitigation — عرض تعليمي لكشف CVE-2020-1472 (ZeroLogon) باستخدام سجلات أحداث Windows و Suricata IDS، بالإضافة إلى التخفيف عبر تحديثات Windows. يتضمن سكريبت اختبار الثغرة وقواعد Suricata مخصصة. | Kitploit
عرض تعليمي لكشف CVE-2020-1472 (ZeroLogon) باستخدام سجلات أحداث Windows و Suricata IDS، بالإضافة إلى التخفيف عبر تحديثات Windows. يتضمن سكريبت اختبار الثغرة وقواعد Suricata مخصصة.
عرض توضيحي للكشف عن CVE-2020-1472 (ZeroLogon) والتخفيف منه
يعرض هذا المشروع الكشف عن الثغرة الحرجة في Windows CVE-2020-1472 المعروفة باسم ZeroLogon والتخفيف منها. تسمح الثغرة للمهاجمين بالحصول على وصول إداري غير مصادق عليه. تم تطويره كجزء من مشروع مدرسي في الأمن السيبراني. يعود الفضل في كود الإثبات إلى Tom Tervoort (Secura) وفي قواعد Suricata إلى Proofpoint Emerging Threats.
المكونات الرئيسية:
اختبار قابلية استغلال وحدة تحكم المجال باستخدام برنامج PoC النصي
مراقبة المؤشرات عبر سجلات أحداث Windows
تنفيذ Suricata IDS بقواعد مخصصة
تطبيق تحديثات Windows
تقنيات الكشف المُوضحة
1. برنامج اختبار الثغرة النصي
برنامج Python النصي من Tom Tervoort (Secura)
يستخدم مكتبة impacket لاختبار قابلية استغلال وحدة تحكم المجال عبر تجاوز مصادقة Netlogon
2. تحليل سجلات أحداث Windows
ابحث عن هذه الأحداث الرئيسية:
4624: تسجيل دخول ناجح باستخدام بيانات اعتماد وحدة التحكم بالمجال
4672: صلاحيات خاصة ممنوحة للمهاجم (مثل المسؤول)
5805: أحداث خطأ Netlogon (مؤشر على الاستغلال)
3. كشف الاختراق باستخدام Suricata
يستخدم Suricata لتحليل حركة المرور على الشبكة على وحدة تحكم المجال
ينفذ قواعد مخصصة من مجموعة قواعد Proofpoint Emerging Threats
يكتشف تسلسلات الأصفار المستخدمة بشكل شائع في استغلال ZeroLogon
المتطلبات
لتكرار هذه التجربة، يلزم الإعداد التالي:
جهاز المهاجم
افتراضي - VirtualBox (باستخدام NATNetwork لشبكات الأجهزة الافتراضية)
سينتهي البرنامج النصي برسالة تشير إلى أن وحدة تحكم المجال يمكن اختراقها بالكامل بواسطة هجوم ZeroLogon.
الخطوة 3: تحليل سجل أحداث Windows
الآن في الجهاز المستهدف، افتح Event Viewer. الأيقونة موجودة على شريط المهام.
انتقل إلى Windows Logs، ثم Security.
كما هو موضح أدناه، هناك حدثان أمنيان متعلقان بتجاوز ZeroLogon: الحدث 4672 والحدث 4624.
انتقل إلى System، أيضًا تحت Windows Logs. مرر لأسفل حتى ترى الحدث بمستوى خطأ والمصدر NETLOGON. اختره. هذا حدث آخر متعلق بتجاوز ZeroLogon.
يمكنك إغلاق Windows Event Viewer.
الخطوة 4: كشف الاختراق باستخدام Suricata
على الجهاز المستهدف، افتح موجه الأوامر كمسؤول.
نفّذ الأمر التالي لتشغيل Suricata:
root@kitploit:~
cd C:\Program Files\Suricata\
نفّذ الأمر التالي باستخدام عنوان IP المناسب
root@kitploit:~
suricata -c suricata.yaml -i <target IP> -l log
افتح مستكشف الملفات من الأيقونة في شريط المهام. انتقل إلى C:\Program Files\Suricata\log
اكتب powershell في شريط العناوين واضغط Enter. سيتم تشغيل Windows PowerShell.
في Windows PowerShell، اكتب get-content .\fast.log -wait واضغط Enter. تجاهل جميع السجلات السابقة لأنها من اختبار سابق وانتقل لأسفل إلى المساحة الفارغة.
على جهاز المهاجم، قم بتشغيل برنامج Python النصي للاختبار مرة أخرى.
الآن عد إلى الجهاز المستهدف ولاحظ التنبيهات الجديدة المُنشأة. تشير هذه التنبيهات إلى محاولة أو استغلال لـ ZeroLogon.
يمكنك إغلاق نوافذ Windows PowerShell وموجه الأوامر.
افتح fast.txt. يتم حفظ السجلات في هذا الملف.
عرض طريقة التخفيف
أكثر طرق التخفيف فعاليةً لـ CVE-2020-1472 (ZeroLogon) هي تثبيت أحدث تحديثات أمان Windows.
الخطوات:
على الجهاز المستهدف، افتح تطبيق الإعدادات.
انتقل إلى التحديث والأمان → Windows Update
انقر على "التحقق من وجود تحديثات" واسمح للنظام بتنزيل وتثبيت التحديثات الأخيرة.
أعد تشغيل الجهاز إذا لزم الأمر.
تطبق هذه التحديثات إصلاح Microsoft لثغرة ZeroLogon من خلال فرض استخدام بروتوكولات بعيدة آمنة وتمكين وضع الإنفاذ افتراضيًا في وحدات تحكم المجال.
ملاحظة حول القيود
تم تصميم طرق الكشف والتخفيف الموضحة في هذا المشروع للأغراض التعليمية داخل بيئة مختبرية خاضعة للرقابة. على الرغم من فعاليتها في توضيح المفاهيم الكامنة وراء CVE-2020-1472 (ZeroLogon)، إلا أن لها قيودًا وليست عملية بالكامل للنشر في بيئات المؤسسات الواقعية. نظرًا لأنه مشروع مدرسي، ينصب التركيز على تعلم وفهم تقنيات الأمن السيبراني بدلاً من تنفيذ حلول بجودة إنتاجية.
جميع الأدوات والبرامج النصية والتقنيات الموضحة تهدف إلى المساعدة في فهم ثغرات الأمن السيبراني في بيئة مختبرية خاضعة للرقابة. لا تحاول استخدام أي من المواد المقدمة على أنظمة أو شبكات لا تملكها أو ليس لديك إذن صريح لاختبارها.
المؤلف غير مسؤول عن أي إساءة استخدام للمعلومات المقدمة.