用于自动检测域中 CVE-2020-1472(又名 ZeroLogon)潜在利用情况的脚本。
这是一个非常"快速粗糙"的脚本,可自动执行若干关键痕迹检查,用以判断 CVE-2020-1472 是否被实际利用(综合自多篇博客)。
理想情况下,第 2 项检查(针对 Security 与 System 事件日志中的事件)可通过 SIEM/Syslog/事件收集器完成,这些系统保存的事件可以追溯到足够久远,从而能检测出此类利用。
请注意,如果环境中未启用 netlogon 日志,且 DC 日志被较新事件覆盖,那么即使发生了利用行为,也可能无法通过环境中其余已检查的痕迹发现。
也可以运行此脚本检测未来的利用行为,不过还存在其他方法(如网络/EPP 等)(在长时间开启 netlogon 调试之前,请先阅读更多相关说明)。