Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2020-1472-ZeroLogon-Demo-Detection-Mitigation — Образовательная демонстрация обнаружения CVE-2020-1472 (ZeroLogon) с использованием журналов событий Windows и Suricata IDS, а также устранение через обновления Windows. Включает скрипт для проверки уязвимости и пользовательские правила Suricata. | Kitploit
Инструменты/GitHubGitHub/tdevworks/cve-2020-1472-zerologon-demo-detection-mitigation
Анализ уязвимостейОбход IDS/IPSСетевая безопасностьОбнаружение ВторженийОбучение и ОбразованиеАнализ Журналов
GitHubtdevworks/cve-2020-1472-zerologon-demo-detection-mitigation

CVE-2020-1472-ZeroLogon-Demo-Detection-Mitigation

Образовательная демонстрация обнаружения CVE-2020-1472 (ZeroLogon) с использованием журналов событий Windows и Suricata IDS, а также устранение через обновления Windows. Включает скрипт для проверки уязвимости и пользовательские правила Suricata.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1 год назадЕщё не проверено

CVE-2020-1472 (ZeroLogon) Демонстрация обнаружения и смягчения

Этот проект демонстрирует обнаружение и смягчение критической уязвимости Windows CVE-2020-1472, также известной как ZeroLogon. Уязвимость позволяет злоумышленникам получить неаутентифицированный административный доступ. Проект был разработан в рамках школьного проекта по кибербезопасности. Авторство PoC кода принадлежит Tom Tervoort (Secura), а авторство набора правил Suricata — Proofpoint Emerging Threats.

Ключевые компоненты:

  • Тестирование уязвимости контроллера домена с помощью PoC-скрипта
  • Мониторинг индикаторов через Журналы событий Windows
  • Внедрение Suricata IDS с пользовательскими правилами
  • Установка обновлений Windows

Продемонстрированные методы обнаружения

1. Скрипт тестирования уязвимости

  • Python-скрипт от Tom Tervoort (Secura)
  • Использует библиотеку impacket для проверки уязвимости контроллера домена через обход аутентификации Netlogon

2. Анализ журналов событий Windows

Обратите внимание на эти ключевые события:

  • 4624: Успешный вход с использованием учётных данных DC
  • 4672: Назначены особые привилегии злоумышленнику (например, администратор)
  • 5805: События ошибок Netlogon (индикатор эксплуатации)

3. Обнаружение вторжений с помощью Suricata

  • Использует Suricata для анализа сетевого трафика на контроллере домена
  • Внедряет пользовательские правила из набора правил Proofpoint Emerging Threats
  • Обнаруживает последовательности нулевых байтов, часто используемые в эксплойте ZeroLogon

Требования

Для воспроизведения данной демонстрации требуется следующая настройка:

Машина атакующего

  • Виртуальная машина — VirtualBox (используется NATNetwork для сети ВМ)
  • Kali Linux (любая последняя версия)
  • Тестовый скрипт из репозитория GitHub (сохранён на рабочем столе): ZeroLogon testing script by TomTervoortSecura

Целевая машина

  • VirtualBox (та же конфигурация NATNetwork с включённым неразборчивым режимом)
  • Windows Server 2019 Essentials (обновлённый сентябрь 2019)
    • Создан новый домен и DC (используя сервер целевой машины как DC)
  • Suricata
  • Microsoft C++ Redistributable
  • Npcap
  • Notepad++
  • Файл правил из репозитория Proofpoint Emerging Threats Rules emerging-all.rules by Proofpoint

Примечание по конфигурации: Конфигурация Suricata была изменена с помощью Notepad++:

  • HOME_NET был установлен на IP-адрес целевой машины
  • Раздел rule-files был обновлён для использования файла emerging-all.rules

Демонстрация подходов к обнаружению

Шаг 1: Узнайте имя компьютера и IP-адрес целевой машины

  1. Откройте Server Manager.
  2. Перейдите в Local Server. Запомните имя компьютера и IP-адрес, указанные в разделе Ethernet. В данной демонстрации имя компьютера — FTB4-Victim-Win, а IP-адрес — 10.0.2.4

Screenshot 2025-05-17 154115


Шаг 2: Запустите скрипт тестирования уязвимости

  1. На машине атакующего откройте терминал
  2. Выполните Python-скрипт тестирования с именем компьютера и IP-адресом целевой машины:
root@kitploit:~
python /home/kali/Desktop/CVE-2020-1472-master/zerologon_tester.py <target computer name> <target IP>
  1. Скрипт завершится сообщением о том, что контроллер домена может быть полностью скомпрометирован атакой ZeroLogon.

Screenshot 2025-05-17 154323


Шаг 3: Анализ журнала событий Windows

  1. Теперь на целевой машине запустите Event Viewer. Иконка находится на панели задач.
  2. Перейдите в Windows Logs, затем Security.
  3. Как показано ниже, есть два события безопасности, связанные с обходом ZeroLogon: Event 4672 и Event 4624.

Screenshot 2025-05-17 154640

Screenshot 2025-05-17 154651

  1. Перейдите в System, также в Windows Logs. Прокрутите вниз, пока не увидите событие с уровнем Error и источником NETLOGON. Выберите его. Это ещё одно событие, связанное с обходом ZeroLogon.

Screenshot 2025-05-17 154942

  1. Вы можете закрыть Windows Event Viewer.

Шаг 4: Обнаружение вторжений с помощью Suricata

  1. На целевой машине откройте командную строку от имени администратора.
  2. Выполните следующую команду для запуска Suricata:
root@kitploit:~
cd C:\Program Files\Suricata\
  1. Выполните следующую команду с соответствующим IP-адресом
root@kitploit:~
suricata -c suricata.yaml -i <target IP> -l log

Screenshot 2025-05-17 155501

  1. Откройте File Explorer по иконке на панели задач. Перейдите в C:\Program Files\Suricata\log
  2. Введите powershell в адресной строке и нажмите Enter. Запустится Windows PowerShell.

Screenshot 2025-05-17 155647

  1. В Windows PowerShell введите get-content .\fast.log -wait и нажмите Enter. Игнорируйте все предыдущие логи, так как они от предыдущего тестирования, и прокрутите вниз до пустого места.

Screenshot 2025-05-17 155901

  1. На машине атакующего снова запустите Python-скрипт тестирования.
  2. Теперь вернитесь на целевую машину и обратите внимание на новые сгенерированные предупреждения. Эти предупреждения указывают на попытку или эксплуатацию ZeroLogon.

Screenshot 2025-05-17 160035

  1. Вы можете закрыть окна Windows PowerShell и командной строки.
  2. Откройте fast.txt. Логи сохраняются в этом файле.

Screenshot 2025-05-17 160136

Демонстрация подхода к смягчению

Наиболее эффективное смягчение для CVE-2020-1472 (ZeroLogon) — установить последние обновления безопасности Windows.

Шаги:

  1. На целевой машине откройте приложение Параметры.
  2. Перейдите в «Обновление и безопасность» → «Центр обновления Windows»
  3. Нажмите «Проверить наличие обновлений» и разрешите системе загрузить и установить последние обновления.
  4. Перезагрузите машину, если потребуется.

Screenshot 2025-05-17 160314

Эти обновления применяют исправление Microsoft для уязвимости ZeroLogon, обеспечивая использование безопасного удалённого протокола и включая режим принудительного применения по умолчанию на контроллерах домена.


Примечание об ограничениях

Методы обнаружения и смягчения, продемонстрированные в этом проекте, предназначены для образовательных целей в контролируемой лабораторной среде. Хотя они эффективно иллюстрируют концепции, лежащие в основе CVE-2020-1472 (ZeroLogon), у них есть ограничения, и они не являются полностью практичными для развёртывания в реальных корпоративных средах. Поскольку это школьный проект, основное внимание уделяется изучению и пониманию методов кибербезопасности, а не внедрению решений производственного уровня.

Благодарности

Особая благодарность

  • Tom Tervoort (Secura) за оригинальный скрипт тестирования ZeroLogon
    https://github.com/SecuraBV/CVE-2020-1472
  • Bandar Alanazi за методы обнаружения ZeroLogon через журналы событий Windows https://0xbandar.medium.com/detecting-the-cve-2020-1472-zerologon-attacks-6f6ec0730a9e
  • Proofpoint Emerging Threats за их правила Suricata, используемые для обнаружения попыток эксплуатации ZeroLogon
    https://rules.emergingthreats.net/open/
  • Microsoft за документацию по обновлению KB4601345 и руководство по установке исправления для CVE-2020-1472
    https://support.microsoft.com/en-us/topic/february-9-2021-kb4601345-os-build-17763-1757-expired-c38b7b85-0d84-d979-1a29-e4ba97b82042

Ссылки

  • CVE-2020-0796 Remote Code Execution POC
  • Обнаружение атак CVE-2020–1472 (Zerologon) — Bandar Alanazi
  • Правила Proofpoint Emerging Threats
  • 9 февраля 2021 г. — KB4601345 (сборка ОС 17763.1757) — СРОК ДЕЙСТВИЯ ИСТЁК

Автор

@tdevworks

Отказ от ответственности

Этот репозиторий создан только в образовательных целях.

Все продемонстрированные инструменты, скрипты и методы предназначены для понимания уязвимостей кибербезопасности в контролируемой лабораторной среде. Не пытайтесь использовать какие-либо из предоставленных материалов в системах или сетях, которыми вы не владеете или на тестирование которых не имеете явного разрешения.

Автор не несёт ответственности за любое неправомерное использование предоставленной информации.

Скачать инструмент