Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
Zerologon_CVE-2020-1472 — Guida di laboratorio passo-passo per simulare, rilevare e mitigare la vulnerabilità Zerologon (CVE-2020-1472) su Windows Server 2016 utilizzando Kali Linux e gli strumenti Impacket. | Kitploit
Guida di laboratorio passo-passo per simulare, rilevare e mitigare la vulnerabilità Zerologon (CVE-2020-1472) su Windows Server 2016 utilizzando Kali Linux e gli strumenti Impacket.
Questa ricerca sulla vulnerabilità mirava a stabilire un ambiente controllato per simulare un attacco Zerologon su Windows Server 2016 tramite Kali Linux a scopo di rilevamento e mitigazione. L'obiettivo principale era eseguire un penetration test della vulnerabilità e mostrare la possibilità di controllare un desktop senza effettuare il login come utente del desktop, rilevando e mitigando la vulnerabilità.
In Server Manager, selezionare Log di Windows, Sicurezza e cercare l'ID evento 4624 (Evento di accesso utente)
Segni di un attacco Zerologon
Il soggetto dei log sarà denominato NULL SID
A questo accesso dovrebbero essere concessi anche diritti amministrativi.
Puoi anche controllare il log 4742 (NT Authority è l'attaccante)
Passaggi per applicare la patch
Microsoft ha sviluppato patch disponibili per proteggere i Windows Server (2008, 2016 e 2019); Questo era il piano previsto. Nella prima fase, scaricando la prima patch (patch di agosto), il dominio può proteggere altri dispositivi connessi da dispositivi non conformi; ci sarebbe un'opzione per proteggere tutti i dispositivi aggiunti con un'eccezione esplicita.
Seconda patch (patch di febbraio dell'anno successivo), la fase di enforcement: una volta installata, tutti i dispositivi Windows e non Windows sono obbligati a utilizzare una Remote Procedure Call sicura con Netlogon. Oppure consentire esplicitamente determinati dispositivi fidati. Essenzialmente, espellere il computer non conforme dal dominio.