
CVE-2020-1472(ZeroLogon) 탐지를 Windows 이벤트 로그와 Suricata IDS를 사용하여 시연하는 교육용 데모로, Windows 업데이트를 통한 완화 방법도 포함합니다. 취약점 테스트 스크립트와 사용자 정의 Suricata 규칙이 포함되어 있습니다.
이 프로젝트는 ZeroLogon이라고도 알려진 중요한 Windows 취약점인 CVE-2020-1472의 탐지 및 완화를 시연합니다. 이 취약점으로 인해 공격자는 인증 없이 관리자 액세스 권한을 얻을 수 있습니다. 본 프로젝트는 학교 사이버 보안 프로젝트의 일환으로 개발되었습니다. PoC 코드 크레딧은 Tom Tervoort(Secura)에게 있으며, Suricata 규칙 세트 크레딧은 Proofpoint Emerging Threats에게 있습니다.
주요 구성 요소:
impacket 라이브러리를 활용다음 주요 이벤트를 확인하십시오:
4624: DC 자격 증명을 사용한 성공적인 로그온4672: 공격자에게 할당된 특별 권한(예: 관리자)5805: Netlogon 오류 이벤트(악용 지표)이 데모를 재현하려면 다음 환경이 필요합니다:
emerging-all.rules구성 참고 사항: Suricata 구성은 **Notepad++**를 사용하여 수정되었습니다:
HOME_NET은 대상 머신의 IP 주소로 설정되었습니다rule-files섹션은emerging-all.rules파일을 사용하도록 업데이트되었습니다

python /home/kali/Desktop/CVE-2020-1472-master/zerologon_tester.py <target computer name> <target IP>




cd C:\Program Files\Suricata\
suricata -c suricata.yaml -i <target IP> -l log

C:\Program Files\Suricata\log로 이동합니다.powershell을 입력하고 Enter 키를 누릅니다. Windows PowerShell이 실행됩니다.
get-content .\fast.log -wait를 입력하고 Enter 키를 누릅니다. 이전 테스트에서 생성된 이전 로그는 무시하고 빈 공간까지 아래로 스크롤합니다.

fast.txt를 엽니다. 로그는 이 파일에 저장됩니다.
CVE-2020-1472(ZeroLogon)에 대한 가장 효과적인 완화 방법은 최신 Windows 보안 업데이트를 설치하는 것입니다.

이러한 업데이트는 보안 원격 프로토콜 사용을 강제하고 도메인 컨트롤러에서 기본적으로 적용 모드(enforcement mode)를 활성화하여 ZeroLogon 취약점에 대한 Microsoft의 수정 사항을 적용합니다.
이 프로젝트에서 시연된 탐지 및 완화 접근 방식은 통제된 실습실 환경 내에서 교육 목적으로 설계되었습니다. CVE-2020-1472(ZeroLogon)의 개념을 설명하는 데는 효과적이지만 한계가 있으며 실제 엔터프라이즈 환경에 배포하기에는 완전히 실용적이지 않습니다. 학교 프로젝트이므로 프로덕션급 솔루션을 구현하는 것보다 사이버 보안 기술을 배우고 이해하는 데 중점을 둡니다.
다음 분들께 특별히 감사드립니다:
이 저장소는 교육 목적으로만 생성되었습니다.
시연된 모든 도구, 스크립트 및 기술은 통제된 실습실 환경에서 사이버 보안 취약점을 이해하는 데 도움을 주기 위한 것입니다. 소유하지 않았거나 명시적 테스트 권한이 없는 시스템 또는 네트워크에서 제공된 자료를 사용하려고 시도하지 마십시오.
작성자는 제공된 정보의 오용에 대해 책임을 지지 않습니다.