
Paquete de Zeek para detectar Zerologon
Un paquete de detección de Zeek para CVE-2020-1472, también conocido como Zerologon, que es una vulnerabilidad de escalada de privilegios con CVSS 10.0 contra el protocolo Netlogon para controladores de dominio de Windows Server.
De forma predeterminada, se generan ambas notificaciones:
Zerologon_Attempt indica que se realizó el número requerido de
intentos de inicio de sesión en un breve período de tiempo.Zerologon_Password_Change indica lo anterior y que se produjo un
cambio de contraseña exitoso.Al establecer notice_on_exploit_only a T mediante redef en
cluster.zeek, solo se generará la notificación
Zerologon_Password_Change.
3.3.0-dev.53-debug y 3.2.0 de Zeek, y en
Corelight Sensor v19. Debería funcionar con Zeek 3.0 y versiones
superiores.