
Быстрые и грязные автоматические проверки потенциальной эксплуатации CVE-2020-1472 (также известного как ZeroLogon), использующие основные артефакты для определения фактической эксплуатации CVE-2020-1472. Требуется административный доступ к контроллерам домена.
Скрипт для автоматизации проверок потенциальной эксплуатации CVE-2020-1472 (также известной как ZeroLogon) в домене. Это очень «быстрый и грязный» скрипт, который автоматизирует некоторые ведущие артефакты для определения фактической эксплуатации CVE-2020-1472, собранные из множества блогов. В идеале, вторую проверку (для событий из журналов событий Security и System) можно выполнять из SIEM/Syslog/Event collector, который хранит события достаточно долго, чтобы обнаруживать такие эксплойты. Обратите внимание: если журналы netlogon не были включены в среде, а журналы контроллеров домена были перезаписаны более новыми событиями, эксплуатация могла произойти и не была бы замечена оставшимися артефактами в проверяемой среде. Этот скрипт также можно запускать для обнаружения будущих эксплойтов, хотя существуют и другие методы — через сеть/EPP и т.д. (подробнее о netlogon debug читайте перед тем, как включать его на длительный период времени).