
comprobaciones automatizadas rápidas y sencillas para la explotación potencial de CVE-2020-1472 (también conocido como ZeroLogon), utilizando artefactos principales para determinar una explotación real de CVE-2020-1472. requiere acceso de administrador a los DCs
Script para automatizar las comprobaciones de posible explotación de CVE-2020-1472 (también conocido como ZeroLogon) en el dominio. Este es un script muy "rápido y sucio" que automatiza algunos de los principales artefactos para determinar una explotación real de CVE-2020-1472, compilado a partir de varios blogs. Idealmente, la segunda comprobación (para eventos de los registros de eventos de Security y System) puede realizarse desde un recolector de SIEM/Syslog/Eventos, que conserva los eventos lo suficientemente atrás como para detectar tales explotaciones. Tenga en cuenta que si los registros de netlogon no estaban habilitados en el entorno, y los registros del DC fueron sobrescritos por eventos más recientes, una explotación podría haber ocurrido y no habría sido notada por los artefactos restantes en el entorno verificado. También puede ejecutar este script para detectar explotaciones futuras, aunque existen otros métodos, desde Red/EPP, etc. (lea más sobre la depuración de netlogon antes de activarla durante un largo período de tiempo).