Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2020-1472-ZeroLogon-Demo-Detection-Mitigation — CVE-2020-1472(ZeroLogon)の検出をWindowsイベントログとSuricata IDSを使用して教育用にデモし、さらにWindows Updateによる緩和策を示します。脆弱性テストスクリプトとカスタムSuricataルールを含みます。 | Kitploit
ツール/GitHubGitHub/tdevworks/cve-2020-1472-zerologon-demo-detection-mitigation
脆弱性分析IDS/IPS回避ネットワークセキュリティ侵入検知学習と教育ログ分析
GitHubtdevworks/cve-2020-1472-zerologon-demo-detection-mitigation

CVE-2020-1472-ZeroLogon-Demo-Detection-Mitigation

CVE-2020-1472(ZeroLogon)の検出をWindowsイベントログとSuricata IDSを使用して教育用にデモし、さらにWindows Updateによる緩和策を示します。脆弱性テストスクリプトとカスタムSuricataルールを含みます。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
1年前未レビュー

CVE-2020-1472 (ZeroLogon) 検出および緩和デモ

このプロジェクトは、ZeroLogonとしても知られる深刻なWindows脆弱性CVE-2020-1472の検出と緩和を示しています。この脆弱性により、攻撃者は認証なしで管理者アクセスを取得できます。これは学校のサイバーセキュリティプロジェクトの一環として開発されました。PoCコードのクレジットはTom Tervoort(Secura)に、SuricataルールセットのクレジットはProofpoint Emerging Threatsに帰属します。

主な構成要素:

  • PoCスクリプトを使用したドメインコントローラの脆弱性テスト
  • Windowsイベントログを介した兆候の監視
  • カスタムルールを使用したSuricata IDSの実装
  • Windows Updateの適用

実証された検出手法

1. 脆弱性テストスクリプト

  • Tom Tervoort(Secura)によるPythonスクリプト
  • Netlogon認証バイパスを介してドメインコントローラの脆弱性をテストするためにimpacketライブラリを活用

2. Windowsイベントログ分析

以下の主要なイベントを探します:

  • 4624: DC資格情報を使用した正常なログオン
  • 4672: 攻撃者に割り当てられた特別な特権(例:管理者)
  • 5805: Netlogonエラーイベント(悪用の兆候)

3. Suricataを使用した侵入検知

  • Suricataを使用してドメインコントローラ上のネットワークトラフィックを分析
  • Proofpoint Emerging Threatsルールセットからのカスタムルールを実装
  • ZeroLogonエクスプロイトで一般的に使用されるゼロバイトのシーケンスを検出

要件

このデモを再現するには、以下のセットアップが必要です:

攻撃者マシン

  • 仮想 - VirtualBox(VMネットワーキングにNATNetworkを使用)
  • Kali Linux(最新バージョン)
  • GitHubリポジトリからのテストスクリプト(デスクトップに保存): ZeroLogon testing script by TomTervoortSecura

ターゲットマシン

  • VirtualBox(同じNATNetwork構成、プロミスキャスモード有効)
  • Windows Server 2019 Essentials(2019年9月更新)
    • 新しいドメインとDCを作成(ターゲットマシンサーバーをDCとして使用)
  • Suricata
  • Microsoft C++ Redistributable
  • Npcap
  • Notepad++
  • Proofpoint Emerging Threats Rulesリポジトリからのルールファイル emerging-all.rules by Proofpoint

設定メモ: Suricataの設定は**Notepad++**を使用して変更されました:

  • HOME_NETはターゲットマシンのIPアドレスに設定されました
  • rule-filesセクションはemerging-all.rulesファイルを使用するように更新されました

検出アプローチのデモンストレーション

ステップ1: ターゲットマシンのコンピュータ名とIPアドレスを確認

  1. サーバーマネージャーを開きます。
  2. ローカルサーバーに移動します。Ethernetの下にあるコンピュータ名とIPアドレスをメモします。このデモでは、コンピュータ名はFTB4-Victim-Win、IPアドレスは10.0.2.4です。

Screenshot 2025-05-17 154115


ステップ2: 脆弱性テストスクリプトの起動

  1. 攻撃者マシンでターミナルを開きます
  2. ターゲットマシンのコンピュータ名とIPを指定してPythonテストスクリプトを実行します:
root@kitploit:~
python /home/kali/Desktop/CVE-2020-1472-master/zerologon_tester.py <target computer name> <target IP>
  1. スクリプトは、ドメインコントローラがZeroLogon攻撃によって完全に侵害される可能性があることを示すメッセージで終了します。

Screenshot 2025-05-17 154323


ステップ3: Windowsイベントログの分析

  1. ターゲットマシンでイベントビューアーを起動します。アイコンはタスクバーにあります。
  2. Windowsログ、次にセキュリティに移動します。
  3. 以下に示すように、ZeroLogonバイパスに関連する2つのセキュリティイベントがあります:イベント4672とイベント4624。

Screenshot 2025-05-17 154640

Screenshot 2025-05-17 154651

  1. システム(同じくWindowsログの下)に移動します。レベルがエラーでソースがNETLOGONのイベントが見つかるまでスクロールダウンします。それを選択します。これはZeroLogonバイパスに関連する別のイベントです。

Screenshot 2025-05-17 154942

  1. Windowsイベントビューアーを閉じて構いません。

ステップ4: Suricataを使用した侵入検知

  1. ターゲットマシンで、管理者としてコマンドプロンプトを開きます。
  2. 以下のコマンドを実行してSuricataを起動します:
root@kitploit:~
cd C:\Program Files\Suricata\
  1. 適切なIPアドレスを指定して以下のコマンドを実行します
root@kitploit:~
suricata -c suricata.yaml -i <target IP> -l log

Screenshot 2025-05-17 155501

  1. タスクバーのアイコンからエクスプローラーを開きます。C:\Program Files\Suricata\logに移動します。
  2. ナビゲーションバーにpowershellと入力し、Enterキーを押します。Windows PowerShellが起動します。

Screenshot 2025-05-17 155647

  1. Windows PowerShellでget-content .\fast.log -waitと入力し、Enterキーを押します。以前のテストからのログは無視し、空のスペースまでスクロールダウンします。

Screenshot 2025-05-17 155901

  1. 攻撃者マシンでもう一度Pythonテストスクリプトを起動します。
  2. ターゲットマシンに戻り、生成された新しいアラートを確認します。これらのアラートはZeroLogonの試行または悪用を示しています。

Screenshot 2025-05-17 160035

  1. Windows PowerShellとコマンドプロンプトのウィンドウを閉じて構いません。
  2. fast.txtを開きます。ログはこのファイルに保存されています。

Screenshot 2025-05-17 160136

緩和アプローチのデモンストレーション

CVE-2020-1472 (ZeroLogon) に対する最も効果的な緩和策は、最新のWindowsセキュリティ更新プログラムをインストールすることです。

手順:

  1. ターゲットマシンで設定アプリを開きます。
  2. 更新とセキュリティ → Windows Update に移動します
  3. **「更新プログラムのチェック」**をクリックし、システムが最新の更新プログラムをダウンロードしてインストールするのを待ちます。
  4. 必要に応じてマシンを再起動します。

Screenshot 2025-05-17 160314

これらの更新プログラムは、安全なリモートプロトコルの使用を強制し、ドメインコントローラでデフォルトで強制モードを有効にすることで、MicrosoftのZeroLogon脆弱性の修正を適用します。


制限事項に関する注意

このプロジェクトで実証された検出および緩和アプローチは、制御されたラボ環境内での教育目的のために設計されています。CVE-2020-1472 (ZeroLogon) の背後にある概念を説明するのに効果的ですが、制限があり、実際のエンタープライズ環境への展開には完全には実用的ではありません。これは学校のプロジェクトであるため、本番環境向けのソリューションを実装するのではなく、サイバーセキュリティ技術の学習と理解に重点を置いています。

謝辞

特に感謝いたします

  • Tom Tervoort(Secura) - オリジナルのZeroLogonテストスクリプトの作成
    https://github.com/SecuraBV/CVE-2020-1472
  • Bandar Alanazi - Windowsイベントログを使用したZeroLogon検出アプローチの提供
    https://0xbandar.medium.com/detecting-the-cve-2020-1472-zerologon-attacks-6f6ec0730a9e
  • Proofpoint Emerging Threats - ZeroLogonエクスプロイト試行を検出するためのSuricataルールの提供
    https://rules.emergingthreats.net/open/
  • Microsoft - 更新プログラムKB4601345のドキュメントとCVE-2020-1472パッチに関するガイダンスの提供
    https://support.microsoft.com/en-us/topic/february-9-2021-kb4601345-os-build-17763-1757-expired-c38b7b85-0d84-d979-1a29-e4ba97b82042

参考文献

  • CVE-2020-0796 Remote Code Execution POC
  • Detecting the CVE-2020–1472 (Zerologon) attacks" by Bandar Alanazi
  • Proofpoint Emerging Threats Rules
  • February 9, 2021—KB4601345 (OS Build 17763.1757) - EXPIRED

著者

@tdevworks

免責事項

このリポジトリは教育目的のみで作成されています。

実証されたすべてのツール、スクリプト、技術は、制御されたラボ環境でサイバーセキュリティの脆弱性を理解するのに役立つことを目的としています。所有していない、またはテストする明示的な許可がないシステムやネットワークで提供された資料を使用しようとしないでください。

著者は、提供された情報の誤用について一切の責任を負いません。

ツールをダウンロード