
WMI를 통해 설치된 핫픽스를 확인하여 CVE-2020-1472(Netlogon EoP)에 대한 도메인 컨트롤러를 검증하고, 준수 결과를 CSV로 출력하는 PowerShell 스크립트입니다.
CVE 2020-1472 검증 스크립트
가정: 도메인 컨트롤러 간 WinRM이 활성화되어 있어야 합니다.
필요한 권한:
자식 도메인이 있는 경우: 엔터프라이즈 관리자
단일 포리스트, 단일 도메인인 경우: 도메인 관리자
이 스크립트는 필요한 권한을 가진 기본 도메인 컨트롤러에서 실행되어야 합니다. 이 스크립트는 포리스트 내의 모든 도메인 컨트롤러를 재귀적으로 쿼리하며, WMI를 사용하여 도메인 컨트롤러 이름, 운영 체제(OS) 및 설치된 KB를 검색합니다. 결과는 실행 중인 사용자의 데스크톱에 생성된 CISA 폴더에 출력됩니다. 서버에 관련 핫픽스가 설치되지 않은 경우 결과는 Compliance = "$False"로 표시됩니다.
사용법:
관리자 권한의 PowerShell 콘솔에서 스크립트 실행: PS> .\CVE-2020-1472.ps1
결과 확인 경로: C:\Users\<Executing User>\Desktop\CISA\<Date>\Alert.csv