
Пакет Zeek для обнаружения Zerologon
Пакет обнаружения Zeek для CVE-2020-1472, также известного как Zerologon, который представляет собой уязвимость повышения привилегий с оценкой CVSS 10.0 в протоколе Netlogon для контроллеров доменов Windows Server.
По умолчанию срабатывают оба уведомления:
Zerologon_Attempt указывает на то, что необходимое количество попыток входа было выполнено за короткий промежуток времени.Zerologon_Password_Change указывает на вышеуказанное, а также на то, что произошла успешная смена пароля.При установке параметра notice_on_exploit_only в значение T через redef в cluster.zeek будет генерироваться только уведомление Zerologon_Password_Change.
3.3.0-dev.53-debug и 3.2.0, а также на Corelight Sensor v19. Должно работать с Zeek 3.0 и выше.