
contrôles automatisés à la va-vite pour l'exploitation potentielle de CVE-2020-1472 (alias ZeroLogon), utilisant les principaux artefacts pour déterminer une exploitation réelle de CVE-2020-1472. nécessite un accès administrateur aux DCs.
Script pour automatiser les vérifications d'exploitation potentielle de CVE-2020-1472 (alias ZeroLogon) dans le domaine. Il s'agit d'un script très "rapide et bâclé" qui automatise certains des principaux artefacts permettant de déterminer une exploitation réelle de CVE-2020-1472, compilé à partir de plusieurs blogs. Idéalement, la 2e vérification (pour les événements des journaux d'événements Sécurité et Système) peut être effectuée à partir d'un collecteur SIEM/Syslog/événements, qui conserve les événements assez loin dans le temps pour détecter de telles exploitations. Notez que si les journaux netlogon n'ont pas été activés dans l'environnement et que les journaux des DC ont été écrasés par des événements plus récents, une exploitation aurait pu se produire et ne serait pas détectée par les artefacts restants de l'environnement vérifié. On peut également exécuter ce script pour détecter de futures exploitations, bien que d'autres méthodes existent, notamment via le réseau/EPP, etc. (lisez-en davantage sur le débogage netlogon avant de l'activer pendant une longue période).