一个 Zeek 检测包,用于检测 CVE-2020-1472(也称为 Zerologon), 这是一个针对 Windows Server 域控制器 Netlogon 协议的 CVSS 10.0 权限提升漏洞。
默认情况下,两种通知都会被触发:
Zerologon_Attempt 表示在短时间内进行了所需次数的登录尝试。Zerologon_Password_Change 表示上述情况发生,并且密码更改成功。在 cluster.zeek 中,通过 redef 将 notice_on_exploit_only 设为 T 后,将仅生成 Zerologon_Password_Change 通知。
3.3.0-dev.53-debug 和 3.2.0 以及 Corelight Sensor v19 上测试。它应该适用于 Zeek 3.0 及更高版本。