Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2020-1472-ZeroLogon-Demo-Detection-Mitigation — CVE-2020-1472 (ZeroLogon) का पता लगाने का शैक्षिक डेमो, विंडोज इवेंट लॉग और सुरिकाटा आईडीएस का उपयोग करके, साथ ही विंडोज अपडेट के माध्यम से शमन। इसमें भेद्यता परीक्षण स्क्रिप्ट और कस्टम सुरिकाटा नियम शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/tdevworks/cve-2020-1472-zerologon-demo-detection-mitigation
भेद्यता विश्लेषणआईडीएस/आईपीएस से बचनानेटवर्क सुरक्षाघुसपैठ का पता लगानालर्निंग और शिक्षालॉग विश्लेषण
GitHubtdevworks/cve-2020-1472-zerologon-demo-detection-mitigation

CVE-2020-1472-ZeroLogon-Demo-Detection-Mitigation

CVE-2020-1472 (ZeroLogon) का पता लगाने का शैक्षिक डेमो, विंडोज इवेंट लॉग और सुरिकाटा आईडीएस का उपयोग करके, साथ ही विंडोज अपडेट के माध्यम से शमन। इसमें भेद्यता परीक्षण स्क्रिप्ट और कस्टम सुरिकाटा नियम शामिल हैं।

रिपॉजिटरी देखें
451 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2020-1472 (ZeroLogon) पहचान और शमन डेमो

यह प्रोजेक्ट महत्वपूर्ण विंडोज़ कमजोरी CVE-2020-1472, जिसे ZeroLogon के नाम से भी जाना जाता है, की पहचान और शमन को प्रदर्शित करता है। यह कमजोरी हमलावरों को बिना प्रमाणीकरण के प्रशासनिक पहुंच प्राप्त करने की अनुमति देती है। इसे एक स्कूल साइबर सुरक्षा परियोजना के भाग के रूप में विकसित किया गया था। PoC कोड का श्रेय टॉम टर्वूर्ट (Secura) को जाता है और Suricata नियम सेट का श्रेय Proofpoint Emerging Threats को जाता है।

मुख्य घटक:

  • PoC स्क्रिप्ट का उपयोग करके डोमेन नियंत्रक की कमजोरी का परीक्षण करना
  • Windows Event Logs के माध्यम से संकेतकों की निगरानी करना
  • कस्टम नियमों के साथ Suricata IDS लागू करना
  • Windows Updates लागू करना

प्रदर्शित पहचान तकनीकें

1. कमजोरी परीक्षण स्क्रिप्ट

  • टॉम टर्वूर्ट (Secura) द्वारा पायथन स्क्रिप्ट
  • Netlogon प्रमाणीकरण बाईपास के माध्यम से डोमेन नियंत्रक की कमजोरी का परीक्षण करने के लिए impacket लाइब्रेरी का उपयोग करता है

2. Windows Event Log विश्लेषण

इन मुख्य घटनाओं को देखें:

  • 4624: DC क्रेडेंशियल्स का उपयोग करके सफल लॉगऑन
  • 4672: हमलावर को विशेष विशेषाधिकार (जैसे, व्यवस्थापक) सौंपे गए
  • 5805: Netlogon त्रुटि घटनाएँ (शोषण का संकेत)
  • 3. Suricata का उपयोग करके घुसपैठ का पता लगाना

    • डोमेन नियंत्रक पर नेटवर्क ट्रैफ़िक का विश्लेषण करने के लिए Suricata का उपयोग करता है
    • Proofpoint Emerging Threats नियम सेट से कस्टम नियम लागू करता है
    • ZeroLogon शोषण में सामान्यतः उपयोग किए जाने वाले शून्य बाइट्स के अनुक्रम का पता लगाता है

    आवश्यकताएँ

    इस प्रदर्शन को दोहराने के लिए, निम्नलिखित सेटअप आवश्यक है:

    हमलावर मशीन

    • वर्चुअल - VirtualBox (VM नेटवर्किंग के लिए NATNetwork का उपयोग करके)
    • Kali Linux (कोई भी हालिया संस्करण)
    • GitHub रिपॉजिटरी से परीक्षण स्क्रिप्ट (डेस्कटॉप पर सहेजी गई): TomTervoortSecura द्वारा ZeroLogon परीक्षण स्क्रिप्ट

    लक्ष्य मशीन

    • VirtualBox (समान NATNetwork कॉन्फ़िगरेशन जिसमें Promiscuous मोड सक्षम है)
    • Windows Server 2019 Essentials (सितंबर 2019 अपडेटेड)
      • एक नया डोमेन और DC बनाया गया (DC के रूप में लक्ष्य मशीन सर्वर का उपयोग करके)
    • Suricata
    • Microsoft C++ Redistributable
    • Npcap
    • Notepad++
    • Proofpoint Emerging Threats Rules रिपॉजिटरी से नियम फ़ाइल emerging-all.rules Proofpoint द्वारा

    कॉन्फ़िगरेशन नोट: Notepad++ का उपयोग करके Suricata कॉन्फ़िगरेशन को संशोधित किया गया:

    • HOME_NET को लक्ष्य मशीन के IP पते पर सेट किया गया
    • rule-files अनुभाग को emerging-all.rules फ़ाइल का उपयोग करने के लिए अपडेट किया गया

    पहचान दृष्टिकोणों का प्रदर्शन

    चरण 1: लक्ष्य मशीन का कंप्यूटर नाम और IP पता पता करें

    1. सर्वर मैनेजर खोलें।
    2. लोकल सर्वर पर जाएं। ईथरनेट के अंतर्गत मिले कंप्यूटर नाम और IP पते पर ध्यान दें। इस प्रदर्शन में, कंप्यूटर का नाम FTB4-Victim-Win है और IP पता 10.0.2.4 है।

    Screenshot 2025-05-17 154115


    चरण 2: कमजोरी परीक्षण स्क्रिप्ट लॉन्च करें

    1. हमलावर मशीन में, टर्मिनल खोलें
    2. लक्ष्य मशीन के कंप्यूटर नाम और IP के साथ पायथन परीक्षण स्क्रिप्ट निष्पादित करें:
    root@kitploit:~
    python /home/kali/Desktop/CVE-2020-1472-master/zerologon_tester.py <target computer name> <target IP>
    
    1. स्क्रिप्ट संदेश के साथ समाप्त होगी जो दर्शाती है कि डोमेन नियंत्रक ZeroLogon हमले से पूरी तरह समझौता किया जा सकता है।

    Screenshot 2025-05-17 154323


    चरण 3: Windows Event Log का विश्लेषण करना

    1. अब लक्ष्य मशीन में, Event Viewer लॉन्च करें। आइकन टास्कबार पर है।
    2. Windows Logs पर जाएं, फिर Security पर।
    3. जैसा कि नीचे दिखाया गया है, ZeroLogon बाईपास से संबंधित दो Security घटनाएँ हैं: Event 4672 और Event 4624।

    Screenshot 2025-05-17 154640

    Screenshot 2025-05-17 154651

    1. Windows Logs के अंतर्गत System पर जाएं। तब तक नीचे स्क्रॉल करें जब तक आपको Level Error और Source NETLOGON वाली घटना न दिखे। इसे चुनें। यह ZeroLogon बाईपास से संबंधित एक और घटना है।

    Screenshot 2025-05-17 154942

    1. आप Windows Event Viewer बंद कर सकते हैं।

    चरण 4: Suricata का उपयोग करके घुसपैठ का पता लगाना

    1. लक्ष्य मशीन में, Command Prompt को व्यवस्थापक के रूप में खोलें।
    2. Suricata लॉन्च करने के लिए निम्नलिखित कमांड निष्पादित करें:
    root@kitploit:~
    cd C:\Program Files\Suricata\
    
    1. उपयुक्त IP पते के साथ निम्नलिखित कमांड निष्पादित करें
    root@kitploit:~
    suricata -c suricata.yaml -i <target IP> -l log
    

    Screenshot 2025-05-17 155501

    1. टास्कबार में आइकन से File Explorer खोलें। C:\Program Files\Suricata\log पर जाएं।
    2. नेविगेशन बार में powershell टाइप करें और Enter दबाएं। Windows PowerShell लॉन्च होगा।

    Screenshot 2025-05-17 155647

    1. Windows PowerShell में, get-content .\fast.log -wait टाइप करें और Enter दबाएं। पिछले सभी लॉग को अनदेखा करें क्योंकि वे पिछले परीक्षण से थे और खाली स्थान तक नीचे स्क्रॉल करें।

    Screenshot 2025-05-17 155901

    1. हमलावर मशीन में और पायथन परीक्षण स्क्रिप्ट फिर से लॉन्च करें।
    2. अब लक्ष्य मशीन पर वापस जाएं और उत्पन्न नई चेतावनियों पर ध्यान दें। ये चेतावनियाँ ZeroLogon के प्रयास या शोषण का संकेत देती हैं।

    Screenshot 2025-05-17 160035

    1. आप Windows PowerShell और Command Prompt विंडो बंद कर सकते हैं।
    2. fast.txt खोलें। लॉग इस फ़ाइल में सहेजे गए हैं।

    Screenshot 2025-05-17 160136

    शमन दृष्टिकोण का प्रदर्शन

    CVE-2020-1472 (ZeroLogon) के लिए सबसे प्रभावी शमन नवीनतम Windows सुरक्षा अपडेट स्थापित करना है।

    चरण:

    1. लक्ष्य मशीन पर, Settings ऐप खोलें।
    2. Update and Security → Windows Update पर जाएं।
    3. "अपडेट की जाँच करें" पर क्लिक करें और सिस्टम को नवीनतम अपडेट डाउनलोड और स्थापित करने दें।
    4. यदि आवश्यक हो तो मशीन को पुनरारंभ करें।

    Screenshot 2025-05-17 160314

    ये अपडेट सुरक्षित रिमोट प्रोटोकॉल उपयोग को लागू करके और डोमेन नियंत्रकों में डिफ़ॉल्ट रूप से प्रवर्तन मोड सक्षम करके ZeroLogon कमजोरी के लिए Microsoft के फिक्स को लागू करते हैं।


    सीमाओं पर नोट

    इस प्रोजेक्ट में प्रदर्शित पहचान और शमन दृष्टिकोण एक नियंत्रित प्रयोगशाला वातावरण में शैक्षिक उद्देश्यों के लिए डिज़ाइन किए गए हैं। हालांकि वे CVE-2020-1472 (ZeroLogon) के पीछे की अवधारणाओं को चित्रित करने में प्रभावी हैं, उनकी सीमाएँ हैं और वास्तविक दुनिया के उद्यम वातावरण में तैनाती के लिए पूरी तरह से व्यावहारिक नहीं हैं। चूंकि यह एक स्कूल प्रोजेक्ट है, इसलिए ध्यान उत्पादन-ग्रेड समाधानों को लागू करने के बजाय साइबर सुरक्षा तकनीकों को सीखने और समझने पर है।

    आभार

    विशेष धन्यवाद

    • टॉम टर्वूर्ट (Secura) मूल ZeroLogon परीक्षण स्क्रिप्ट के लिए
      https://github.com/SecuraBV/CVE-2020-1472
    • बंदर अलानाज़ी Windows Event लॉग के माध्यम से ZeroLogon पहचान दृष्टिकोण के लिए https://0xbandar.medium.com/detecting-the-cve-2020-1472-zerologon-attacks-6f6ec0730a9e
    • Proofpoint Emerging Threats ZeroLogon शोषण प्रयासों का पता लगाने के लिए उनके Suricata नियमों के लिए
      https://rules.emergingthreats.net/open/
    • Microsoft अपडेट KB4601345 पर दस्तावेज़ीकरण और CVE-2020-1472 पैचिंग पर मार्गदर्शन के लिए
      https://support.microsoft.com/en-us/topic/february-9-2021-kb4601345-os-build-17763-1757-expired-c38b7b85-0d84-d979-1a29-e4ba97b82042

    संदर्भ

    • CVE-2020-0796 रिमोट कोड निष्पादन POC
    • बंदर अलानाज़ी द्वारा "CVE-2020–1472 (Zerologon) हमलों का पता लगाना"
    • Proofpoint Emerging Threats नियम
    • February 9, 2021—KB4601345 (OS Build 17763.1757) - समाप्त

    लेखक

    @tdevworks

    अस्वीकरण

    यह रिपॉजिटरी केवल शैक्षिक उद्देश्यों के लिए बनाई गई है।

    प्रदर्शित सभी उपकरण, स्क्रिप्ट और तकनीकें नियंत्रित प्रयोगशाला वातावरण में साइबर सुरक्षा कमजोरियों को समझने में मदद करने के लिए हैं। किसी भी प्रदान की गई सामग्री का उपयोग उन सिस्टम या नेटवर्क पर करने का प्रयास न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति नहीं है।

    लेखक प्रदान की गई जानकारी के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है।

    टूल डाउनलोड करें