
Zeek package to detect Zerologon
Ein Zeek-Erkennungspaket für CVE-2020-1472, auch bekannt als Zerologon, eine Schwachstelle mit CVSS 10.0 zur Rechteausweitung gegen das Netlogon-Protokoll für Windows-Server-Domänencontroller.
Standardmäßig werden beide Hinweise ausgelöst:
Zerologon_Attempt zeigt an, dass die erforderliche Anzahl von Anmeldeversuchen
innerhalb eines kurzen Zeitraums erfolgt ist.Zerologon_Password_Change zeigt das oben Genannte an, und dass eine erfolgreiche
Kennwortänderung stattgefunden hat.Durch redef von notice_on_exploit_only auf T in cluster.zeek wird nur
der Hinweis Zerologon_Password_Change erzeugt.
3.3.0-dev.53-debug und 3.2.0 sowie
Corelight Sensor v19. Es sollte mit Zeek 3.0 und höher funktionieren.