
Controlli automatici rapidi e sporchi per la potenziale sfruttamento di CVE-2020-1472 (noto anche come ZeroLogon), utilizzando i principali artefatti per determinare un effettivo sfruttamento di CVE-2020-1472. Richiede accesso amministrativo ai DC.
Script per automatizzare i controlli per potenziale sfruttamento di CVE-2020-1472 (aka ZeroLogon) nel dominio. Questo è uno script molto "rapido e sporco" che automatizza alcuni dei principali artefatti per determinare un effettivo sfruttamento di CVE-2020-1472, compilato da diversi blog. Idealmente, il 2° controllo (per eventi dai log eventi di Sicurezza e Sistema) può essere effettuato da un SIEM/Syslog/Raccoglitore di eventi, che conserva eventi sufficientemente indietro nel tempo per rilevare tali exploit. Nota che se i log netlogon non erano abilitati nell'ambiente e i log del DC sono stati sovrascritti da eventi più recenti, uno sfruttamento potrebbe essere avvenuto e non sarebbe stato notato dai restanti artefatti nell'ambiente controllato. Può anche eseguire questo script per rilevare sfruttamenti futuri, sebbene esistano altri metodi, da Rete/EPP ecc. (leggi di più sul debug netlogon prima di attivarlo per un lungo periodo di tempo).