
Bildungsdemo zur Erkennung von CVE-2020-1472 (ZeroLogon) mittels Windows-Ereignisprotokollen und Suricata IDS, plus Minderung durch Windows-Updates. Enthält ein Sicherheitslücken-Testskript und benutzerdefinierte Suricata-Regeln.
Dieses Projekt demonstriert die Erkennung und Abwehr der kritischen Windows-Sicherheitslücke CVE-2020-1472, auch bekannt als ZeroLogon. Die Schwachstelle ermöglicht es Angreifern, sich ohne Authentifizierung administrativen Zugriff zu verschaffen. Dies wurde im Rahmen eines Schulprojekts zur Cybersicherheit entwickelt. Der PoC-Code stammt von Tom Tervoort (Secura) und die Suricata-Regeln von Proofpoint Emerging Threats.
Schlüsselkomponenten:
impacket-Bibliothek, um die Anfälligkeit eines Domänencontrollers über die Netlogon-Authentifizierungsumgehung zu testenAchten Sie auf diese wichtigen Ereignisse:
4624: Erfolgreiche Anmeldung mit DC-Anmeldeinformationen4672: Besondere Berechtigungen dem Angreifer zugewiesen (z. B. Administrator)5805: Netlogon-Fehlerereignisse (Indikator für Ausnutzung)Für die Nachstellung dieser Demonstration ist folgende Einrichtung erforderlich:
emerging-all.rules von ProofpointKonfigurationshinweis: Die Suricata-Konfiguration wurde mit Notepad++ geändert:
HOME_NETwurde auf die IP-Adresse der Ziel-Maschine gesetzt- Der Abschnitt
rule-fileswurde aktualisiert, um die Dateiemerging-all.ruleszu verwenden

python /home/kali/Desktop/CVE-2020-1472-master/zerologon_tester.py <Ziel-Computername> <Ziel-IP>




cd C:\Program Files\Suricata\
suricata -c suricata.yaml -i <Ziel-IP> -l log

C:\Program Files\Suricata\logpowershell in die Navigationsleiste ein und drücken Sie die Eingabetaste. Windows PowerShell wird gestartet.
get-content .\fast.log -wait ein und drücken Sie die Eingabetaste. Ignorieren Sie alle vorherigen Protokolle, da sie von vorherigen Tests stammen, und scrollen Sie nach unten zum leeren Bereich.

fast.txt. Die Protokolle werden in dieser Datei gespeichert.
Die effektivste Abwehrmaßnahme für CVE-2020-1472 (ZeroLogon) ist die Installation der neuesten Windows-Sicherheitsupdates.

Diese Updates wenden Microsofts Fix für die ZeroLogon-Sicherheitslücke an, indem sie die Verwendung sicherer Remoteprotokolle erzwingen und den Erzwingungsmodus standardmäßig auf Domänencontrollern aktivieren.
Die in diesem Projekt demonstrierten Erkennungs- und Abwehransätze sind für Bildungszwecke in einer kontrollierten Laborumgebung konzipiert. Obwohl sie effektiv die Konzepte hinter CVE-2020-1472 (ZeroLogon) veranschaulichen, haben sie Einschränkungen und sind nicht vollständig für den Einsatz in realen Unternehmensumgebungen geeignet. Da es sich um ein Schulprojekt handelt, liegt der Fokus auf dem Lernen und Verstehen von Cybersicherheitstechniken und nicht auf der Implementierung produktionsreifer Lösungen.
Besonderer Dank gilt
Dieses Repository wurde ausschließlich zu Bildungszwecken erstellt.
Alle gezeigten Tools, Skripte und Techniken dienen dazu, Schwachstellen in der Cybersicherheit in einer kontrollierten Laborumgebung zu verstehen. Versuchen Sie nicht, die bereitgestellten Materialien auf Systemen oder Netzwerken zu verwenden, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Berechtigung zum Testen haben.
Der Autor ist nicht verantwortlich für jeglichen Missbrauch der bereitgestellten Informationen.