Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2020-1472-ZeroLogon-Demo-Detection-Mitigation | Kitploit
Strumenti/GitHubGitHub/tdevworks/cve-2020-1472-zerologon-demo-detection-mitigation
Analisi delle VulnerabilitàEvasione IDS/IPSSicurezza di ReteRilevamento IntrusioniApprendimento e FormazioneAnalisi dei Log
GitHubtdevworks/cve-2020-1472-zerologon-demo-detection-mitigation

CVE-2020-1472-ZeroLogon-Demo-Detection-Mitigation

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
1 anno faNon ancora revisionato

Demo di rilevamento e mitigazione di CVE-2020-1472 (ZeroLogon)

Questo progetto dimostra il rilevamento e la mitigazione della vulnerabilità critica di Windows CVE-2020-1472, nota anche come ZeroLogon. La vulnerabilità consente agli aggressori di ottenere accesso amministrativo non autenticato. Questo progetto è stato sviluppato come parte di un progetto scolastico di cybersecurity. Il merito del codice PoC va a Tom Tervoort (Secura) e il merito del ruleset Suricata va a Proofpoint Emerging Threats.

Componenti chiave:

  • Testare la vulnerabilità di un controller di dominio utilizzando uno script PoC
  • Monitorare gli indicatori tramite log eventi di Windows
  • Implementare Suricata IDS con regole personalizzate
  • Applicare aggiornamenti di Windows

Tecniche di rilevamento dimostrate

1. Script di test della vulnerabilità

  • Script Python di Tom Tervoort (Secura)
  • Utilizza la libreria impacket per testare la vulnerabilità di un controller di dominio tramite bypass dell'autenticazione Netlogon

2. Analisi dei log eventi di Windows

Cerca questi eventi chiave:

  • 4624: Accesso riuscito utilizzando le credenziali del DC
  • 4672: Privilegi speciali assegnati all'aggressore (es., admin)
  • 5805: Eventi di errore Netlogon (indicatore di sfruttamento)

3. Rilevamento delle intrusioni con Suricata

  • Utilizza Suricata per analizzare il traffico di rete sul controller di dominio
  • Implementa regole personalizzate dal ruleset Proofpoint Emerging Threats
  • Rileva sequenze di byte zero comunemente utilizzate nell'exploit ZeroLogon

Requisiti

Per replicare questa dimostrazione, è necessaria la seguente configurazione:

Macchina dell'aggressore

  • Virtuale - VirtualBox (utilizzando NATNetwork per il networking della VM)
  • Kali Linux (qualsiasi versione recente)
  • Script di test dal repository GitHub (salvato sul Desktop): Script di test ZeroLogon di TomTervoortSecura

Macchina target

  • VirtualBox (stessa configurazione NATNetwork con modalità Promiscua abilitata)
  • Windows Server 2019 Essentials (aggiornato a settembre 2019)
    • Un nuovo dominio e DC creati (utilizzando il server della macchina target come DC)
  • Suricata
  • Microsoft C++ Redistributable
  • Npcap
  • Notepad++
  • File delle regole dal repository Proofpoint Emerging Threats Rules emerging-all.rules di Proofpoint

Nota di configurazione: La configurazione di Suricata è stata modificata utilizzando Notepad++:

  • HOME_NET è stato impostato sull'indirizzo IP della macchina target
  • La sezione rule-files è stata aggiornata per utilizzare il file emerging-all.rules

Dimostrazione degli approcci di rilevamento

Passo 1: Scoprire il nome computer e l'indirizzo IP della macchina target

  1. Aprire Server Manager.
  2. Andare su Server locale. Prendere nota del nome computer e dell'indirizzo IP presenti sotto Ethernet. In questa dimostrazione, il nome computer è FTB4-Victim-Win e l'indirizzo IP è 10.0.2.4

Screenshot 2025-05-17 154115


Passo 2: Avviare lo script di test della vulnerabilità

  1. Nella macchina dell'aggressore, aprire il Terminale
  2. Eseguire lo script Python di test con il nome computer e l'IP della macchina target:
root@kitploit:~
python /home/kali/Desktop/CVE-2020-1472-master/zerologon_tester.py <target computer name> <target IP>
  1. Lo script si concluderà con il messaggio che indica che il controller di dominio può essere completamente compromesso da un attacco ZeroLogon.

Screenshot 2025-05-17 154323


Passo 3: Analisi dei log eventi di Windows

  1. Ora, nella macchina target, avviare Visualizzatore eventi. L'icona si trova sulla barra delle applicazioni.
  2. Andare su Log di Windows, quindi su Sicurezza.
  3. Come mostrato di seguito, ci sono due eventi di sicurezza relativi al bypass ZeroLogon: Evento 4672 ed Evento 4624.

Screenshot 2025-05-17 154640

Screenshot 2025-05-17 154651

  1. Andare su Sistema, sempre sotto Log di Windows. Scorrere verso il basso fino a vedere l'evento con Livello Errore e Origine NETLOGON. Selezionarlo. Questo è un altro evento relativo al bypass ZeroLogon.

Screenshot 2025-05-17 154942

  1. È possibile chiudere Visualizzatore eventi di Windows.

Passo 4: Rilevamento delle intrusioni con Suricata

  1. Nella macchina target, aprire il Prompt dei comandi come amministratore.
  2. Eseguire il seguente comando per avviare Suricata:
root@kitploit:~
cd C:\Program Files\Suricata\
  1. Eseguire il seguente comando con l'indirizzo IP appropriato
root@kitploit:~
suricata -c suricata.yaml -i <target IP> -l log

Screenshot 2025-05-17 155501

  1. Aprire Esplora file dall'icona nella barra delle applicazioni. Andare su C:\Program Files\Suricata\log
  2. Digitare powershell nella barra di navigazione e premere Invio. Si avvierà Windows PowerShell.

Screenshot 2025-05-17 155647

  1. In Windows PowerShell, digitare get-content .\fast.log -wait e premere Invio. Ignorare tutti i log precedenti in quanto provenienti da test precedenti e scorrere verso il basso fino allo spazio vuoto.

Screenshot 2025-05-17 155901

  1. Nella macchina dell'aggressore, avviare di nuovo lo script Python di test.
  2. Ora tornare alla macchina target e prendere nota dei nuovi avvisi generati. Questi avvisi indicano un tentativo o uno sfruttamento di ZeroLogon.

Screenshot 2025-05-17 160035

  1. È possibile chiudere le finestre di Windows PowerShell e del Prompt dei comandi.
  2. Aprire fast.txt. I log vengono salvati in questo file.

Screenshot 2025-05-17 160136

Dimostrazione dell'approccio di mitigazione

La mitigazione più efficace per CVE-2020-1472 (ZeroLogon) è installare gli ultimi aggiornamenti di sicurezza di Windows.

Passaggi:

  1. Sulla macchina target, aprire l'app Impostazioni.
  2. Andare su Aggiornamento e sicurezza → Windows Update
  3. Fare clic su "Verifica disponibilità aggiornamenti" e consentire al sistema di scaricare e installare gli ultimi aggiornamenti.
  4. Riavviare la macchina se necessario.

Screenshot 2025-05-17 160314

Questi aggiornamenti applicano la correzione di Microsoft per la vulnerabilità ZeroLogon imponendo l'uso di protocolli remoti sicuri e abilitando la modalità di applicazione (enforcement) per impostazione predefinita nei controller di dominio.


Nota sui limiti

Gli approcci di rilevamento e mitigazione dimostrati in questo progetto sono progettati a scopo educativo all'interno di un ambiente di laboratorio controllato. Sebbene efficaci nell'illustrare i concetti alla base di CVE-2020-1472 (ZeroLogon), presentano dei limiti e non sono del tutto pratici per l'implementazione in ambienti aziendali reali. Trattandosi di un progetto scolastico, l'obiettivo è imparare e comprendere le tecniche di cybersecurity piuttosto che implementare soluzioni di livello produttivo.

Riconoscimenti

Un ringraziamento speciale a

  • Tom Tervoort (Secura) per lo script originale di test ZeroLogon
    https://github.com/SecuraBV/CVE-2020-1472
  • Bandar Alanazi per gli approcci di rilevamento ZeroLogon tramite i log eventi di Windows https://0xbandar.medium.com/detecting-the-cve-2020-1472-zerologon-attacks-6f6ec0730a9e
  • Proofpoint Emerging Threats per le loro regole Suricata utilizzate per rilevare i tentativi di exploit ZeroLogon
    https://rules.emergingthreats.net/open/
  • Microsoft per la documentazione sull'aggiornamento KB4601345 e le indicazioni sulla patch per CVE-2020-1472
    https://support.microsoft.com/en-us/topic/february-9-2021-kb4601345-os-build-17763-1757-expired-c38b7b85-0d84-d979-1a29-e4ba97b82042

Riferimenti

  • PoC di Remote Code Execution CVE-2020-0796
  • Rilevare gli attacchi CVE-2020–1472 (Zerologon)" di Bandar Alanazi
  • Regole Proofpoint Emerging Threats
  • 9 febbraio 2021—KB4601345 (OS Build 17763.1757) - SCADUTO

Autore

@tdevworks

Dichiarazione di non responsabilità

Questo repository è stato creato solo a scopo educativo.

Tutti gli strumenti, gli script e le tecniche dimostrati hanno lo scopo di aiutare a comprendere le vulnerabilità di cybersecurity in un ambiente di laboratorio controllato. Non tentare di utilizzare alcuno dei materiali forniti su sistemi o reti che non possiedi o per cui non hai esplicita autorizzazione a testare.

L'autore non è responsabile per qualsiasi uso improprio delle informazioni fornite.

Scarica lo strumento