このプロジェクトは、ZeroLogonとしても知られる深刻なWindows脆弱性CVE-2020-1472の検出と緩和を示しています。この脆弱性により、攻撃者は認証なしで管理者アクセスを取得できます。これは学校のサイバーセキュリティプロジェクトの一環として開発されました。PoCコードのクレジットはTom Tervoort(Secura)に、SuricataルールセットのクレジットはProofpoint Emerging Threatsに帰属します。
主な構成要素:
impacketライブラリを活用以下の主要なイベントを探します:
4624: DC資格情報を使用した正常なログオン4672: 攻撃者に割り当てられた特別な特権(例:管理者)5805: Netlogonエラーイベント(悪用の兆候)このデモを再現するには、以下のセットアップが必要です:
emerging-all.rules by Proofpoint設定メモ: Suricataの設定は**Notepad++**を使用して変更されました:
HOME_NETはターゲットマシンのIPアドレスに設定されましたrule-filesセクションはemerging-all.rulesファイルを使用するように更新されました

python /home/kali/Desktop/CVE-2020-1472-master/zerologon_tester.py <target computer name> <target IP>




cd C:\Program Files\Suricata\
suricata -c suricata.yaml -i <target IP> -l log

C:\Program Files\Suricata\logに移動します。powershellと入力し、Enterキーを押します。Windows PowerShellが起動します。
get-content .\fast.log -waitと入力し、Enterキーを押します。以前のテストからのログは無視し、空のスペースまでスクロールダウンします。

fast.txtを開きます。ログはこのファイルに保存されています。
CVE-2020-1472 (ZeroLogon) に対する最も効果的な緩和策は、最新のWindowsセキュリティ更新プログラムをインストールすることです。

これらの更新プログラムは、安全なリモートプロトコルの使用を強制し、ドメインコントローラでデフォルトで強制モードを有効にすることで、MicrosoftのZeroLogon脆弱性の修正を適用します。
このプロジェクトで実証された検出および緩和アプローチは、制御されたラボ環境内での教育目的のために設計されています。CVE-2020-1472 (ZeroLogon) の背後にある概念を説明するのに効果的ですが、制限があり、実際のエンタープライズ環境への展開には完全には実用的ではありません。これは学校のプロジェクトであるため、本番環境向けのソリューションを実装するのではなく、サイバーセキュリティ技術の学習と理解に重点を置いています。
特に感謝いたします
このリポジトリは教育目的のみで作成されています。
実証されたすべてのツール、スクリプト、技術は、制御されたラボ環境でサイバーセキュリティの脆弱性を理解するのに役立つことを目的としています。所有していない、またはテストする明示的な許可がないシステムやネットワークで提供された資料を使用しようとしないでください。
著者は、提供された情報の誤用について一切の責任を負いません。