
Образовательная демонстрация обнаружения CVE-2020-1472 (ZeroLogon) с использованием журналов событий Windows и Suricata IDS, а также устранение через обновления Windows. Включает скрипт для проверки уязвимости и пользовательские правила Suricata.
Этот проект демонстрирует обнаружение и смягчение критической уязвимости Windows CVE-2020-1472, также известной как ZeroLogon. Уязвимость позволяет злоумышленникам получить неаутентифицированный административный доступ. Проект был разработан в рамках школьного проекта по кибербезопасности. Авторство PoC кода принадлежит Tom Tervoort (Secura), а авторство набора правил Suricata — Proofpoint Emerging Threats.
Ключевые компоненты:
impacket для проверки уязвимости контроллера домена через обход аутентификации NetlogonОбратите внимание на эти ключевые события:
4624: Успешный вход с использованием учётных данных DC4672: Назначены особые привилегии злоумышленнику (например, администратор)5805: События ошибок Netlogon (индикатор эксплуатации)Для воспроизведения данной демонстрации требуется следующая настройка:
emerging-all.rules by ProofpointПримечание по конфигурации: Конфигурация Suricata была изменена с помощью Notepad++:
HOME_NETбыл установлен на IP-адрес целевой машины- Раздел
rule-filesбыл обновлён для использования файлаemerging-all.rules

python /home/kali/Desktop/CVE-2020-1472-master/zerologon_tester.py <target computer name> <target IP>




cd C:\Program Files\Suricata\
suricata -c suricata.yaml -i <target IP> -l log

C:\Program Files\Suricata\logpowershell в адресной строке и нажмите Enter. Запустится Windows PowerShell.
get-content .\fast.log -wait и нажмите Enter. Игнорируйте все предыдущие логи, так как они от предыдущего тестирования, и прокрутите вниз до пустого места.

fast.txt. Логи сохраняются в этом файле.
Наиболее эффективное смягчение для CVE-2020-1472 (ZeroLogon) — установить последние обновления безопасности Windows.

Эти обновления применяют исправление Microsoft для уязвимости ZeroLogon, обеспечивая использование безопасного удалённого протокола и включая режим принудительного применения по умолчанию на контроллерах домена.
Методы обнаружения и смягчения, продемонстрированные в этом проекте, предназначены для образовательных целей в контролируемой лабораторной среде. Хотя они эффективно иллюстрируют концепции, лежащие в основе CVE-2020-1472 (ZeroLogon), у них есть ограничения, и они не являются полностью практичными для развёртывания в реальных корпоративных средах. Поскольку это школьный проект, основное внимание уделяется изучению и пониманию методов кибербезопасности, а не внедрению решений производственного уровня.
Особая благодарность
Этот репозиторий создан только в образовательных целях.
Все продемонстрированные инструменты, скрипты и методы предназначены для понимания уязвимостей кибербезопасности в контролируемой лабораторной среде. Не пытайтесь использовать какие-либо из предоставленных материалов в системах или сетях, которыми вы не владеете или на тестирование которых не имеете явного разрешения.
Автор не несёт ответственности за любое неправомерное использование предоставленной информации.