
Pacchetto Zeek per rilevare Zerologon
Un pacchetto di rilevamento Zeek per CVE-2020-1472, nota anche come Zerologon, una vulnerabilità di escalation dei privilegi con punteggio CVSS 10.0 contro il protocollo Netlogon dei controller di dominio Windows Server.
Per impostazione predefinita, vengono generate entrambe le notifiche:
Zerologon_Attempt indica che è stato effettuato il numero richiesto di tentativi di accesso
in un breve periodo di tempo.Zerologon_Password_Change indica quanto sopra e che è avvenuto
un cambio password riuscito.Impostando notice_on_exploit_only a T tramite redef in cluster.zeek, verrà generata
solo la notifica Zerologon_Password_Change.
3.3.0-dev.53-debug e 3.2.0, e su
Corelight Sensor v19. Dovrebbe funzionare con Zeek 3.0 e versioni successive.