Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2020-1472-ZeroLogon-Demo-Detection-Mitigation | Kitploit
Herramientas/GitHubGitHub/tdevworks/cve-2020-1472-zerologon-demo-detection-mitigation
Análisis de VulnerabilidadesEvasión de IDS/IPSSeguridad de RedesDetección de IntrusionesAprendizaje y EducaciónAnálisis de Registros
GitHubtdevworks/cve-2020-1472-zerologon-demo-detection-mitigation

CVE-2020-1472-ZeroLogon-Demo-Detection-Mitigation

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 1 añoAún no revisado

Demostración de detección y mitigación de CVE-2020-1472 (ZeroLogon)

Este proyecto demuestra la detección y mitigación de la vulnerabilidad crítica de Windows CVE-2020-1472, también conocida como ZeroLogon. Esta vulnerabilidad permite a los atacantes obtener acceso administrativo no autenticado. Fue desarrollado como parte de un proyecto escolar de ciberseguridad. El crédito del código PoC corresponde a Tom Tervoort (Secura) y el crédito del conjunto de reglas de Suricata corresponde a Proofpoint Emerging Threats.

Componentes clave:

  • Probar la vulnerabilidad de un controlador de dominio mediante un script PoC
  • Monitorear los indicadores mediante Registros de eventos de Windows
  • Implementar Suricata IDS con reglas personalizadas
  • Aplicar actualizaciones de Windows

Técnicas de detección demostradas

1. Script de prueba de vulnerabilidad

  • Script en Python de Tom Tervoort (Secura)
  • Utiliza la librería impacket para probar la vulnerabilidad de un controlador de dominio mediante el bypass de autenticación de Netlogon

2. Análisis de los registros de eventos de Windows

Busque estos eventos clave:

  • 4624: Inicio de sesión exitoso con credenciales del DC
  • 4672: Privilegios especiales asignados al atacante (p. ej., administrador)
  • 5805: Eventos de error de Netlogon (indicador de explotación)

3. Detección de intrusiones con Suricata

  • Usa Suricata para analizar el tráfico de red en el controlador de dominio
  • Implementa reglas personalizadas del conjunto de reglas Proofpoint Emerging Threats
  • Detecta secuencias de bytes cero comúnmente utilizadas en el exploit de ZeroLogon

Requisitos

Para replicar esta demostración, se requiere la siguiente configuración:

Máquina atacante

  • Virtual - VirtualBox (usando NATNetwork para la red de la VM)
  • Kali Linux (cualquier versión reciente)
  • Script de prueba del repositorio de GitHub (guardado en el Escritorio): Script de prueba de ZeroLogon de TomTervoortSecura

Máquina objetivo

  • VirtualBox (misma configuración de NATNetwork con el modo promiscuo habilitado)
  • Windows Server 2019 Essentials (actualizado en septiembre de 2019)
    • Se crearon un nuevo dominio y un DC (usando el servidor de la Máquina objetivo como DC)
  • Suricata
  • Microsoft C++ Redistributable
  • Npcap
  • Notepad++
  • Archivo de reglas del repositorio de reglas de Proofpoint Emerging Threats emerging-all.rules de Proofpoint

Nota de configuración: La configuración de Suricata se modificó usando Notepad++:

  • HOME_NET se estableció en la dirección IP de la máquina objetivo
  • La sección rule-files se actualizó para usar el archivo emerging-all.rules

Demostración de los enfoques de detección

Paso 1: Averiguar el nombre del equipo y la dirección IP de la máquina objetivo

  1. Abra el Administrador del servidor.
  2. Navegue hasta Servidor local. Anote el nombre del equipo y la dirección IP que se encuentran en Ethernet. En esta demostración, el nombre del equipo es FTB4-Victim-Win y la dirección IP es 10.0.2.4

Screenshot 2025-05-17 154115


Paso 2: Ejecutar el script de prueba de vulnerabilidad

  1. En la máquina atacante, abra la Terminal
  2. Ejecute el script de prueba en Python con el nombre del equipo y la IP de la máquina objetivo:
root@kitploit:~
python /home/kali/Desktop/CVE-2020-1472-master/zerologon_tester.py <target computer name> <target IP>
  1. El script concluirá con el mensaje que indica que el controlador de dominio puede verse completamente comprometido por un ataque ZeroLogon.

Screenshot 2025-05-17 154323


Paso 3: Análisis de los registros de eventos de Windows

  1. Ahora, en la máquina objetivo, abra el Visor de eventos. El icono está en la barra de tareas.
  2. Navegue hasta Registros de Windows y, a continuación, hasta Seguridad.
  3. Como se muestra a continuación, hay dos eventos de Seguridad relacionados con el bypass de ZeroLogon: Evento 4672 y Evento 4624.

Screenshot 2025-05-17 154640

Screenshot 2025-05-17 154651

  1. Vaya a Sistema, también dentro de Registros de Windows. Desplácese hacia abajo hasta ver el evento con Nivel Error y Origen NETLOGON. Selecciónelo. Este es otro evento relacionado con el bypass de ZeroLogon.

Screenshot 2025-05-17 154942

  1. Puede cerrar el Visor de eventos de Windows.

Paso 4: Detección de intrusiones con Suricata

  1. En la máquina objetivo, abra el Símbolo del sistema como Administrador.
  2. Ejecute el siguiente comando para iniciar Suricata:
root@kitploit:~
cd C:\Program Files\Suricata\
  1. Ejecute el siguiente comando con la dirección IP apropiada:
root@kitploit:~
suricata -c suricata.yaml -i <target IP> -l log

Screenshot 2025-05-17 155501

  1. Abra el Explorador de archivos desde el icono de la barra de tareas. Navegue hasta C:\Program Files\Suricata\log
  2. Escriba powershell en la barra de navegación y presione Enter. Se iniciará Windows PowerShell.

Screenshot 2025-05-17 155647

  1. En Windows PowerShell, escriba get-content .\fast.log -wait y presione Enter. Ignore todos los registros anteriores, ya que provienen de pruebas previas, y desplácese hacia abajo hasta el espacio vacío.

Screenshot 2025-05-17 155901

  1. En la máquina atacante, ejecute nuevamente el script de prueba en Python.
  2. Ahora regrese a la máquina objetivo y anote las nuevas alertas generadas. Estas alertas indican un intento o la explotación de ZeroLogon.

Screenshot 2025-05-17 160035

  1. Puede cerrar las ventanas de Windows PowerShell y del Símbolo del sistema.
  2. Abra fast.txt. Los registros se guardan en este archivo.

Screenshot 2025-05-17 160136

Demostración del enfoque de mitigación

La mitigación más eficaz para CVE-2020-1472 (ZeroLogon) es instalar las últimas actualizaciones de seguridad de Windows.

Pasos:

  1. En la máquina objetivo, abra la aplicación Configuración.
  2. Navegue hasta Actualización y seguridad → Windows Update
  3. Haga clic en "Buscar actualizaciones" y permita que el sistema descargue e instale las últimas actualizaciones.
  4. Reinicie la máquina si es necesario.

Screenshot 2025-05-17 160314

Estas actualizaciones aplican la corrección de Microsoft para la vulnerabilidad ZeroLogon al imponer el uso del protocolo remoto seguro y habilitan el modo de cumplimiento de forma predeterminada en los controladores de dominio.


Nota sobre las limitaciones

Los enfoques de detección y mitigación demostrados en este proyecto están diseñados con fines educativos dentro de un entorno de laboratorio controlado. Si bien son eficaces para ilustrar los conceptos detrás de CVE-2020-1472 (ZeroLogon), tienen limitaciones y no son del todo prácticos para su implementación en entornos empresariales reales. Al ser un proyecto escolar, el enfoque está en aprender y comprender técnicas de ciberseguridad en lugar de implementar soluciones de nivel de producción.

Agradecimientos

Un agradecimiento especial a

  • Tom Tervoort (Secura) por el script original de prueba de ZeroLogon
    https://github.com/SecuraBV/CVE-2020-1472
  • Bandar Alanazi por los enfoques de detección de ZeroLogon mediante registros de eventos de Windows https://0xbandar.medium.com/detecting-the-cve-2020-1472-zerologon-attacks-6f6ec0730a9e
  • Proofpoint Emerging Threats por sus reglas de Suricata utilizadas para detectar intentos de explotación de ZeroLogon
    https://rules.emergingthreats.net/open/
  • Microsoft por la documentación sobre la actualización KB4601345 y las instrucciones para aplicar el parche de CVE-2020-1472
    https://support.microsoft.com/en-us/topic/february-9-2021-kb4601345-os-build-17763-1757-expired-c38b7b85-0d84-d979-1a29-e4ba97b82042

Referencias

  • PoC de ejecución remota de código CVE-2020-0796
  • Detección de los ataques CVE-2020–1472 (Zerologon)" por Bandar Alanazi
  • Reglas de Proofpoint Emerging Threats
  • 9 de febrero de 2021—KB4601345 (compilación del SO 17763.1757) - EXPIRADA

Autor

@tdevworks

Descargo de responsabilidad

Este repositorio se creó únicamente con fines educativos.

Todas las herramientas, scripts y técnicas demostrados están destinados a ayudar a comprender las vulnerabilidades de ciberseguridad en un entorno de laboratorio controlado. No intente utilizar ninguno de los materiales proporcionados en sistemas o redes que no sean de su propiedad o para los que no tenga permiso explícito de prueba.

El autor no es responsable del mal uso de la información proporcionada.

Descargar herramienta