本项目演示了严重 Windows 漏洞 CVE-2020-1472(又称 ZeroLogon)的检测与缓解。该漏洞允许攻击者在未经身份验证的情况下获得管理员访问权限。本项目是作为学校网络安全项目的一部分开发的。PoC 代码归功于 Tom Tervoort (Secura),Suricata 规则集归功于 Proofpoint Emerging Threats。
关键组件:
impacket 库,通过 Netlogon 身份验证绕过测试域控制器的漏洞关注以下关键事件:
4624:使用域控制器凭据成功登录4672:向攻击者分配了特殊权限(例如管理员)5805:Netlogon 错误事件(被利用的指标)要复现此演示,需要以下环境配置:
emerging-all.rules配置说明: 使用 Notepad++ 修改了 Suricata 配置:
- 将
HOME_NET设置为目标机的 IP 地址- 更新了
rule-files部分,以使用emerging-all.rules文件

python /home/kali/Desktop/CVE-2020-1472-master/zerologon_tester.py <target computer name> <target IP>




cd C:\Program Files\Suricata\
suricata -c suricata.yaml -i <target IP> -l log

C:\Program Files\Suricata\logpowershell 并按 Enter。Windows PowerShell 将启动。
get-content .\fast.log -wait 并按 Enter。忽略所有之前的日志(它们来自之前的测试),并向下滚动到空白处。

fast.txt。日志保存在此文件中。
针对 CVE-2020-1472 (ZeroLogon) 最有效的缓解措施是安装最新的 Windows 安全更新。

这些更新通过强制使用安全远程协议,应用了 Microsoft 针对 ZeroLogon 漏洞的修复,并在域控制器中默认启用强制模式。
本项目演示的检测和缓解方法专为受控实验室环境中的教育目的而设计。虽然它们能有效说明 CVE-2020-1472 (ZeroLogon) 背后的概念,但仍存在局限性,并不完全适合在真实企业环境中部署。由于这是一个学校项目,重点是学习和理解网络安全技术,而非实施生产级解决方案。
特别感谢
本仓库仅用于教育目的。
所演示的所有工具、脚本和技术均旨在帮助在受控实验室环境中理解网络安全漏洞。请勿尝试在你不拥有或未经明确许可测试的系统或网络上使用所提供的任何材料。
作者对所提供的任何信息的滥用不承担任何责任。