
CVE-2020-1472(別名ZeroLogon)の潜在的な悪用を対象とした簡易的な自動チェック。実際のCVE-2020-1472悪用を判定する際の主要な痕跡を利用します。DCへの管理者アクセスが必要です。
CVE-2020-1472(別名 ZeroLogon)のドメイン内での潜在的悪用をチェックするための自動化スクリプト。
これは、複数のブログから収集した、CVE-2020-1472の実際の悪用を判断するための主要な証跡の一部を自動化する、非常に「即席で粗削りな」スクリプトです。
理想的には、2番目のチェック(セキュリティおよびシステムイベントログからのイベント)は、SIEM/Syslog/イベントコレクタから実行でき、そのようなエクスプロイトを検出できるだけの過去のイベントを保持します。
注意:環境でnetlogonログが有効になっていなかった場合、またはDCログが新しいイベントによって上書きされた場合、悪用が発生していた可能性があり、チェック対象の環境内に残っている証跡では気付かれない可能性があります。
ネットワーク/EPPなど、他の方法も存在しますが、将来の悪用を検出するためにこのスクリプトを実行することもできます(長時間オンにする前にnetlogonデバッグについて詳しく読んでください)。