
PowerShell-Skript zur Überprüfung von Domänencontrollern auf CVE-2020-1472 (Netlogon EoP), indem installierte Hotfixes über WMI geprüft und Compliance-Ergebnisse in eine CSV-Datei ausgegeben werden.
CVE 2020-1472 Validierungsskript
Annahme: WinRM ist zwischen Domänencontrollern aktiviert. Erforderliche Berechtigungen:
Falls untergeordnete Domänen vorhanden sind: Enterprise-Admin
Falls einzelner Wald, einzelne Domäne: Domänen-Admin
Dieses Skript muss auf einem primären Domänencontroller mit den erforderlichen Berechtigungen ausgeführt werden. Es fragt rekursiv alle Domänencontroller im Wald ab, wobei WMI verwendet wird, um den Domänencontrollernamen, das Betriebssystem (OS) und die installierte KB abzurufen. Die Ergebnisse werden in einem Ordner namens CISA auf dem Desktop des ausführenden Benutzers ausgegeben. Wenn auf dem Server keiner der relevanten Hotfixes installiert ist, zeigen die Ergebnisse Compliance = "$False" an. Verwendung:
Führen Sie das Skript in einer erhöhten PowerShell-Konsole aus: PS> .\CVE-2020-1472.ps1
Zeigen Sie die Ergebnisse unter C:\Users\<Executing User>\Desktop\CISA\<Date>\Alert.csv an