
Zeek package to detect Zerologon
CVE-2020-1472에 대한 Zeek 탐지 패키지로, Zerologon으로도 알려져 있으며 Windows Server 도메인 컨트롤러의 Netlogon 프로토콜에 대한 CVSS 10.0 권한 상승 취약점입니다.
기본적으로 두 가지 알림이 발생합니다:
Zerologon_Attempt은 짧은 시간 내에 필요한 횟수의 로그인 시도가 있었음을 나타냅니다.Zerologon_Password_Change는 위 조건과 함께 암호 변경이 성공적으로 수행되었음을 나타냅니다.cluster.zeek에서 notice_on_exploit_only를 T로 redef하면 Zerologon_Password_Change 알림만 생성됩니다.
3.3.0-dev.53-debug 및 3.2.0, Corelight Sensor v19에서 테스트되었습니다. Zeek 3.0 이상에서 작동합니다.