Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2020-1472-ZeroLogon-Demo-Detection-Mitigation — Bildungsdemo zur Erkennung von CVE-2020-1472 (ZeroLogon) mittels Windows-Ereignisprotokollen und Suricata IDS, plus Minderung durch Windows-Updates. Enthält ein Sicherheitslücken-Testskript und benutzerdefinierte Suricata-Regeln. | Kitploit
Tools/GitHubGitHub/tdevworks/cve-2020-1472-zerologon-demo-detection-mitigation
SchwachstellenanalyseIDS/IPS-UmgehungNetzwerksicherheitEinbruchserkennungLernen & BildungLog-Analyse
GitHubtdevworks/cve-2020-1472-zerologon-demo-detection-mitigation

CVE-2020-1472-ZeroLogon-Demo-Detection-Mitigation

Bildungsdemo zur Erkennung von CVE-2020-1472 (ZeroLogon) mittels Windows-Ereignisprotokollen und Suricata IDS, plus Minderung durch Windows-Updates. Enthält ein Sicherheitslücken-Testskript und benutzerdefinierte Suricata-Regeln.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 1 JahrNoch nicht geprüft

CVE-2020-1472 (ZeroLogon) Erkennungs- und Abwehr-Demo

Dieses Projekt demonstriert die Erkennung und Abwehr der kritischen Windows-Sicherheitslücke CVE-2020-1472, auch bekannt als ZeroLogon. Die Schwachstelle ermöglicht es Angreifern, sich ohne Authentifizierung administrativen Zugriff zu verschaffen. Dies wurde im Rahmen eines Schulprojekts zur Cybersicherheit entwickelt. Der PoC-Code stammt von Tom Tervoort (Secura) und die Suricata-Regeln von Proofpoint Emerging Threats.

Schlüsselkomponenten:

  • Testen der Anfälligkeit eines Domänencontrollers mit einem PoC-Skript
  • Überwachung auf Indikatoren über Windows-Ereignisprotokolle
  • Implementierung von Suricata IDS mit benutzerdefinierten Regeln
  • Anwenden von Windows-Updates

Demonstrierte Erkennungstechniken

1. Schwachstellen-Testskript

  • Python-Skript von Tom Tervoort (Secura)
  • Nutzt die impacket-Bibliothek, um die Anfälligkeit eines Domänencontrollers über die Netlogon-Authentifizierungsumgehung zu testen

2. Windows-Ereignisprotokoll-Analyse

Achten Sie auf diese wichtigen Ereignisse:

  • 4624: Erfolgreiche Anmeldung mit DC-Anmeldeinformationen
  • 4672: Besondere Berechtigungen dem Angreifer zugewiesen (z. B. Administrator)
  • 5805: Netlogon-Fehlerereignisse (Indikator für Ausnutzung)

3. Intrusion Detection mit Suricata

  • Verwendet Suricata zur Analyse des Netzwerkverkehrs auf dem Domänencontroller
  • Implementiert benutzerdefinierte Regeln aus dem Proofpoint Emerging Threats-Regelsatz
  • Erkennt Sequenzen von Nullbytes, die häufig im ZeroLogon-Exploit verwendet werden

Anforderungen

Für die Nachstellung dieser Demonstration ist folgende Einrichtung erforderlich:

Angreifer-Maschine

  • Virtual - VirtualBox (mit NATNetwork für VM-Netzwerk)
  • Kali Linux (beliebige aktuelle Version)
  • Testskript aus GitHub-Repository (auf Desktop gespeichert): ZeroLogon-Testskript von TomTervoortSecura

Ziel-Maschine

  • VirtualBox (gleiche NATNetwork-Konfiguration mit aktiviertem Promiscuous-Modus)
  • Windows Server 2019 Essentials (aktualisiert Sept. 2019)
    • Eine neue Domäne und DC erstellt (Server der Ziel-Maschine als DC)
  • Suricata
  • Microsoft C++ Redistributable
  • Npcap
  • Notepad++
  • Regeldatei aus dem Proofpoint Emerging Threats-Regelrepository emerging-all.rules von Proofpoint

Konfigurationshinweis: Die Suricata-Konfiguration wurde mit Notepad++ geändert:

  • HOME_NET wurde auf die IP-Adresse der Ziel-Maschine gesetzt
  • Der Abschnitt rule-files wurde aktualisiert, um die Datei emerging-all.rules zu verwenden

Demonstration der Erkennungsansätze

Schritt 1: Computernamen und IP-Adresse der Ziel-Maschine ermitteln

  1. Server-Manager öffnen.
  2. Navigieren Sie zu Lokaler Server. Notieren Sie sich den Computernamen und die IP-Adresse, die unter Ethernet zu finden sind. In dieser Demonstration lautet der Computername FTB4-Victim-Win und die IP-Adresse 10.0.2.4

Screenshot 2025-05-17 154115


Schritt 2: Schwachstellen-Testskript starten

  1. Öffnen Sie auf der Angreifer-Maschine das Terminal
  2. Führen Sie das Python-Testskript mit dem Computernamen und der IP der Ziel-Maschine aus:
root@kitploit:~
python /home/kali/Desktop/CVE-2020-1472-master/zerologon_tester.py <Ziel-Computername> <Ziel-IP>
  1. Das Skript wird mit der Nachricht abgeschlossen, dass der Domänencontroller durch einen ZeroLogon-Angriff vollständig kompromittiert werden kann.

Screenshot 2025-05-17 154323


Schritt 3: Windows-Ereignisprotokoll analysieren

  1. Öffnen Sie nun auf der Ziel-Maschine die Ereignisanzeige. Das Symbol befindet sich in der Taskleiste.
  2. Navigieren Sie zu Windows-Protokolle, dann Sicherheit.
  3. Wie unten gezeigt, gibt es zwei Sicherheitsereignisse im Zusammenhang mit dem ZeroLogon-Bypass: Ereignis 4672 und Ereignis 4624.

Screenshot 2025-05-17 154640

Screenshot 2025-05-17 154651

  1. Gehen Sie zu System, ebenfalls unter Windows-Protokolle. Scrollen Sie nach unten, bis Sie das Ereignis mit der Ebene Fehler und der Quelle NETLOGON sehen. Wählen Sie es aus. Dies ist ein weiteres Ereignis im Zusammenhang mit dem ZeroLogon-Bypass.

Screenshot 2025-05-17 154942

  1. Sie können die Ereignisanzeige schließen.

Schritt 4: Intrusion Detection mit Suricata

  1. Öffnen Sie auf der Ziel-Maschine die Eingabeaufforderung als Administrator.
  2. Führen Sie den folgenden Befehl aus, um Suricata zu starten:
root@kitploit:~
cd C:\Program Files\Suricata\
  1. Führen Sie den folgenden Befehl mit der entsprechenden IP-Adresse aus:
root@kitploit:~
suricata -c suricata.yaml -i <Ziel-IP> -l log

Screenshot 2025-05-17 155501

  1. Öffnen Sie den Datei-Explorer über das Symbol in der Taskleiste. Navigieren Sie zu C:\Program Files\Suricata\log
  2. Geben Sie powershell in die Navigationsleiste ein und drücken Sie die Eingabetaste. Windows PowerShell wird gestartet.

Screenshot 2025-05-17 155647

  1. Geben Sie in Windows PowerShell get-content .\fast.log -wait ein und drücken Sie die Eingabetaste. Ignorieren Sie alle vorherigen Protokolle, da sie von vorherigen Tests stammen, und scrollen Sie nach unten zum leeren Bereich.

Screenshot 2025-05-17 155901

  1. Starten Sie auf der Angreifer-Maschine das Python-Testskript erneut.
  2. Gehen Sie nun zurück zur Ziel-Maschine und notieren Sie die neuen generierten Warnungen. Diese Warnungen deuten auf einen Versuch oder eine Ausnutzung von ZeroLogon hin.

Screenshot 2025-05-17 160035

  1. Sie können die Windows PowerShell- und Eingabeaufforderungsfenster schließen.
  2. Öffnen Sie fast.txt. Die Protokolle werden in dieser Datei gespeichert.

Screenshot 2025-05-17 160136

Demonstration des Abwehransatzes

Die effektivste Abwehrmaßnahme für CVE-2020-1472 (ZeroLogon) ist die Installation der neuesten Windows-Sicherheitsupdates.

Schritte:

  1. Öffnen Sie auf der Ziel-Maschine die Einstellungen-App.
  2. Navigieren Sie zu Update und Sicherheit → Windows Update
  3. Klicken Sie auf "Nach Updates suchen" und lassen Sie das System die neuesten Updates herunterladen und installieren.
  4. Starten Sie die Maschine bei Bedarf neu.

Screenshot 2025-05-17 160314

Diese Updates wenden Microsofts Fix für die ZeroLogon-Sicherheitslücke an, indem sie die Verwendung sicherer Remoteprotokolle erzwingen und den Erzwingungsmodus standardmäßig auf Domänencontrollern aktivieren.


Hinweis zu Einschränkungen

Die in diesem Projekt demonstrierten Erkennungs- und Abwehransätze sind für Bildungszwecke in einer kontrollierten Laborumgebung konzipiert. Obwohl sie effektiv die Konzepte hinter CVE-2020-1472 (ZeroLogon) veranschaulichen, haben sie Einschränkungen und sind nicht vollständig für den Einsatz in realen Unternehmensumgebungen geeignet. Da es sich um ein Schulprojekt handelt, liegt der Fokus auf dem Lernen und Verstehen von Cybersicherheitstechniken und nicht auf der Implementierung produktionsreifer Lösungen.

Danksagungen

Besonderer Dank gilt

  • Tom Tervoort (Secura) für das ursprüngliche ZeroLogon-Testskript
    https://github.com/SecuraBV/CVE-2020-1472
  • Bandar Alanazi für die ZeroLogon-Erkennungsansätze über Windows-Ereignisprotokolle
    https://0xbandar.medium.com/detecting-the-cve-2020-1472-zerologon-attacks-6f6ec0730a9e
  • Proofpoint Emerging Threats für ihre Suricata-Regeln zur Erkennung von ZeroLogon-Exploit-Versuchen
    https://rules.emergingthreats.net/open/
  • Microsoft für die Dokumentation zu Update KB4601345 und die Anleitung zum Patchen von CVE-2020-1472
    https://support.microsoft.com/en-us/topic/february-9-2021-kb4601345-os-build-17763-1757-expired-c38b7b85-0d84-d979-1a29-e4ba97b82042

Referenzen

  • CVE-2020-0796 Remote Code Execution POC
  • Detecting the CVE-2020–1472 (Zerologon) attacks" by Bandar Alanazi
  • Proofpoint Emerging Threats Rules
  • February 9, 2021—KB4601345 (OS Build 17763.1757) - EXPIRED

Autor

@tdevworks

Haftungsausschluss

Dieses Repository wurde ausschließlich zu Bildungszwecken erstellt.

Alle gezeigten Tools, Skripte und Techniken dienen dazu, Schwachstellen in der Cybersicherheit in einer kontrollierten Laborumgebung zu verstehen. Versuchen Sie nicht, die bereitgestellten Materialien auf Systemen oder Netzwerken zu verwenden, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Berechtigung zum Testen haben.

Der Autor ist nicht verantwortlich für jeglichen Missbrauch der bereitgestellten Informationen.

Tool herunterladen