Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
Zerologon_CVE-2020-1472 — Пошаговое лабораторное руководство по моделированию, обнаружению и смягчению последствий уязвимости Zerologon (CVE-2020-1472) на Windows Server 2016 с использованием Kali Linux и инструментов Impacket. | Kitploit
Пошаговое лабораторное руководство по моделированию, обнаружению и смягчению последствий уязвимости Zerologon (CVE-2020-1472) на Windows Server 2016 с использованием Kali Linux и инструментов Impacket.
Данное исследование уязвимости было направлено на создание контролируемой среды для симуляции Zerologon на Windows Server 2016 с использованием Kali Linux для целей обнаружения и смягчения последствий. Основное внимание уделялось выполнению пентеста уязвимости и демонстрации возможности управления рабочим столом без входа в систему от имени пользователя этого рабочего стола, а также обнаружению и смягчению данной уязвимости.
Полученные навыки
Углублённое понимание средства просмотра событий Windows
В диспетчере сервера выберите «Журналы Windows», «Безопасность» и найдите идентификатор события 4624 (событие входа пользователя в систему)
Признаки атаки Zerologon
Субъект журналов будет иметь имя NULL SID
Этому входу также должны быть предоставлены права администратора.
Также можно проверить журнал 4742 (NT Authority — атакующий)
Шаги по устранению уязвимости
Microsoft выпустила доступные исправления для защиты Windows Server (2008, 2016 и 2019); именно так это было спланировано. На первом этапе при установке первого исправления (августовское исправление) домен может защищать другие подключённые устройства от устройств, не соответствующих требованиям; будет возможность защитить все присоединённые устройства с явным исключением.
Второе исправление (исправление февраля следующего года), этап принудительного применения: после установки все устройства Windows и не-Windows будут обязаны использовать защищённый удалённый вызов процедур с Netlogon. Или же явно разрешить определённые доверенные устройства. По сути, это выводит несоответствующее требование компьютер из домена.