
Pacote Zeek para detectar Zerologon
Um pacote de detecção do Zeek para CVE-2020-1472, também conhecido como Zerologon, que é uma vulnerabilidade de escalonamento de privilégios CVSS 10.0 contra o protocolo Netlogon para controladores de domínio do Windows Server.
Por padrão, ambos os avisos são gerados:
Zerologon_Attempt indica que o número necessário de tentativas de login
foi feito em um curto período de tempo.Zerologon_Password_Change indica o acima e que uma alteração de senha
bem-sucedida ocorreu.Ao usar redef para definir notice_on_exploit_only como T em
cluster.zeek, apenas o aviso Zerologon_Password_Change será gerado.
3.3.0-dev.53-debug e 3.2.0, e no
Corelight Sensor v19. Deve funcionar com Zeek 3.0 ou superior.