
Zeek package to detect Zerologon
Zeek पहचान पैकेज CVE-2020-1472 के लिए, जिसे Zerologon के रूप में भी जाना जाता है, जो CVSS 10.0 विशेषाधिकार वृद्धि भेद्यता है, जो Windows Server डोमेन नियंत्रकों के लिए Netlogon प्रोटोकॉल के विरुद्ध है।
डिफ़ॉल्ट रूप से, दोनों सूचनाएँ उठाई जाती हैं:
Zerologon_Attempt इंगित करता है कि आवश्यक संख्या में लॉगिन प्रयास
कम समय के भीतर किए गए।Zerologon_Password_Change उपरोक्त को इंगित करता है, और एक सफल
पासवर्ड परिवर्तन हुआ।cluster.zeek में notice_on_exploit_only को T पर redef करके, केवल
Zerologon_Password_Change सूचना उत्पन्न होगी।
3.3.0-dev.53-debug और 3.2.0, और
Corelight Sensor v19 पर परीक्षण किया गया। यह Zeek 3.0 और उससे ऊपर के साथ काम करना चाहिए।