
CVE-2020-1472 用の Zeek 検出パッケージです。別名 Zerologon として知られ、Windows Server ドメインコントローラーの Netlogon プロトコルに対する CVSS 10.0 の権限昇格脆弱性です。
デフォルトでは、以下の両方の通知が生成されます。
Zerologon_Attempt は、短期間内に必要数のログイン試行が行われたことを示します。Zerologon_Password_Change は、上記に加えてパスワード変更が成功したことを示します。cluster.zeek 内で notice_on_exploit_only を T に redef することで、Zerologon_Password_Change 通知のみが生成されます。
3.3.0-dev.53-debug と 3.2.0、および Corelight Sensor v19 でテスト済みです。Zeek 3.0 以降で動作するはずです。