
CVE-2020-1472 (일명 ZeroLogon)의 잠재적 악용 여부를 신속하게 확인하는 자동화 검사 도구로, 실제 악용 여부를 판단하기 위해 주요 아티팩트를 사용합니다. DC에 대한 관리자 액세스 권한이 필요합니다.
도메인에서 CVE-2020-1472(일명 ZeroLogon)의 잠재적 악용 여부를 확인하기 위한 자동화 스크립트입니다. 이것은 여러 블로그에서 수집한 CVE-2020-1472의 실제 악용 여부를 판단하는 주요 아티팩트 중 일부를 자동화하는 매우 "빠르고 대충 만든" 스크립트입니다. 이상적으로는 두 번째 확인(Security 및 System 이벤트 로그의 이벤트)은 SIEM/Syslog/Event collector에서 수행할 수 있으며, 이는 이러한 악용을 탐지할 수 있을 만큼 오래된 이벤트를 유지합니다. 환경에서 netlogon 로그가 활성화되지 않았고 DC 로그가 최신 이벤트로 덮어쓰기된 경우, 악용이 발생했을 수 있으며 확인된 환경의 나머지 아티팩트로는 감지되지 않을 수 있습니다. 또한 이 스크립트를 실행하여 향후 악용을 탐지할 수 있습니다. 단, NEtwork/EPP 등 다른 방법도 존재합니다 (netlogon 디버그에 대해 자세히 알아본 후 장기간 켜두기 전에 읽어보세요).