Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
zerologon — 用于检测 Zerologon 的 Zeek 包 | Kitploit
工具/GitHubGitHub/corelight/zerologon
防御工具权限提升漏洞分析网络安全入侵检测
GitHubcorelight/zerologon

zerologon

用于检测 Zerologon 的 Zeek 包

查看仓库
1134年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Zerologon

摘要

一个 Zeek 检测包,用于检测 CVE-2020-1472(也称为 Zerologon), 这是一个针对 Windows Server 域控制器 Netlogon 协议的 CVSS 10.0 权限提升漏洞。

通知

默认情况下,两种通知都会被触发:

  • Zerologon_Attempt 表示在短时间内进行了所需次数的登录尝试。
  • Zerologon_Password_Change 表示上述情况发生,并且密码更改成功。

在 cluster.zeek 中,通过 redef 将 notice_on_exploit_only 设为 T 后,将仅生成 Zerologon_Password_Change 通知。

用法与说明

  • 已在 Zeek 版本 3.3.0-dev.53-debug 和 3.2.0 以及 Corelight Sensor v19 上测试。它应该适用于 Zeek 3.0 及更高版本。
  • 该包在集群和非集群环境中均可运行。
  • 基于附带的攻击 PCAP 开发。

参考

  • https://www.secura.com/blog/zero-logon
  • https://www.secura.com/pathtoimg.php?id=2055
  • https://support.microsoft.com/en-us/help/4557222/how-to-manage-the-changes-in-netlogon-secure-channel-connections-assoc
  • https://corelight.blog/2020/09/16/detecting-zerologon-cve-2020-1472-with-zeek/
下载工具