
Zeek package to detect Zerologon
Un paquet de détection Zeek pour CVE-2020-1472, également connu sous le nom de Zerologon, qui est une vulnérabilité d'élévation de privilèges avec un score CVSS de 10,0 concernant le protocole Netlogon des contrôleurs de domaine Windows Server.
Par défaut, les deux notifications sont déclenchées :
Zerologon_Attempt indique que le nombre requis de tentatives de connexion
a été effectué dans un court laps de temps.Zerologon_Password_Change indique ce qui précède, et qu'un changement de
mot de passe réussi a eu lieu.En définissant notice_on_exploit_only à T via redef dans cluster.zeek,
seule la notification Zerologon_Password_Change sera générée.
3.3.0-dev.53-debug et 3.2.0, ainsi que sur
Corelight Sensor v19. Il devrait fonctionner avec Zeek 3.0 et supérieur.