Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
Zerologon_CVE-2020-1472 — Guide de laboratoire pas à pas pour simuler, détecter et atténuer la vulnérabilité Zerologon (CVE-2020-1472) sur Windows Server 2016 à l'aide de Kali Linux et des outils Impacket. | Kitploit
Guide de laboratoire pas à pas pour simuler, détecter et atténuer la vulnérabilité Zerologon (CVE-2020-1472) sur Windows Server 2016 à l'aide de Kali Linux et des outils Impacket.
Cette recherche de vulnérabilité visait à établir un environnement contrôlé pour simuler un Zerologon sur Windows Server 2016 via Kali Linux à des fins de détection et d'atténuation. L'objectif principal était de réaliser une pénétration de vulnérabilité et de montrer la possibilité de contrôler un poste de travail sans se connecter en tant qu'utilisateur de ce poste, tout en détectant et en atténuant la vulnérabilité.
Compétences acquises
Compréhension avancée de l'Observateur d'événements Windows
IMPORTANT Désactiver la fonctionnalité de sécurité
Vérifiez l'Observateur d'événements
Sous le Gestionnaire de serveur, sélectionnez Journaux Windows, Sécurité et recherchez l'ID d'événement 4624 (Événement d'ouverture de session utilisateur)
Signes d'un Zerologon
Le sujet des journaux sera nommé NULL SID
Cette ouverture de session devrait également se voir attribuer des droits d'administrateur.
Vous pouvez également vérifier le journal 4742 (NT Authority est l'attaquant)
Étapes pour corriger
Microsoft a développé des correctifs disponibles pour protéger les serveurs Windows (2008, 2016 et 2019) ; c'est ainsi que cela était prévu. Dans la première phase, lors du téléchargement du premier correctif (correctif d'août), le domaine peut protéger les autres appareils connectés contre les appareils non conformes ; il y aurait une option pour protéger tous les appareils joints avec une exception explicite.
Deuxième correctif (correctif de février de l'année suivante), la phase d'application : une fois installé, tous les appareils Windows et non-Windows sont obligés d'utiliser un appel de procédure distante sécurisé avec Netlogon. Ou d'autoriser explicitement certains appareils de confiance. Essentiellement, cela exclut l'ordinateur non conforme du domaine.