¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!
Zerologon_CVE-2020-1472 — Guía de laboratorio paso a paso para simular, detectar y mitigar la vulnerabilidad Zerologon (CVE-2020-1472) en Windows Server 2016 usando Kali Linux y herramientas Impacket. | Kitploit
Guía de laboratorio paso a paso para simular, detectar y mitigar la vulnerabilidad Zerologon (CVE-2020-1472) en Windows Server 2016 usando Kali Linux y herramientas Impacket.
Esta investigación de vulnerabilidades tenía como objetivo establecer un entorno controlado para simular un Zerologon en Windows Server 2016 a través de Kali Linux con fines de detección y mitigación. El enfoque principal era realizar una prueba de penetración de vulnerabilidad y mostrar la posibilidad de controlar un escritorio sin iniciar sesión como el usuario del escritorio, mientras se detecta y mitiga la vulnerabilidad.
Habilidades adquiridas
Conocimiento avanzado de los Visores de eventos de Windows
En el Administrador del servidor, selecciona Registros de Windows, Seguridad y busca el ID de evento 4624 (Evento de inicio de sesión de usuario)
Señales de un Zerologon
El sujeto de los registros se llamará NULL SID
A este inicio de sesión también se le deben otorgar derechos administrativos.
También puedes revisar el registro 4742 (NT Authority es el atacante)
Pasos para aplicar el parche
Microsoft ha desarrollado parches disponibles para proteger Windows Servers (2008, 2016 y 2019); así estaba planificado. En la primera fase, al descargar el primer parche (parche de agosto), el dominio puede proteger otros dispositivos conectados de dispositivos no compatibles; habría una opción para proteger todos los dispositivos unidos con una excepción explícita.
El segundo parche (parche de febrero del año siguiente), la fase de aplicación obligatoria, cuando se instala, todos los dispositivos Windows y no Windows se ven obligados a usar una Llamada a procedimiento remoto segura con Netlogon. O permitir explícitamente ciertos dispositivos de confianza. En esencia, expulsar al equipo no compatible del dominio.