Эксперты BI.ZONE рассказали, как можно выявить атаку Zerologon

Эксперты BI.ZONE рассказали, как можно выявить атаку Zerologon

Эксперты BI.ZONE рассказали, как можно выявить атаку Zerologon

Исследователи из ИБ-компании BI.ZONE изучили опасную уязвимость Windows, получившую известность как Zerologon, и разработали несколько методов обнаружения фактов ее эксплуатации. Эксперты надеются, что использование созданных ими правил позволит также ускорить классификацию киберинцидентов.

Уязвимость Zerologon (CVE-2020-1472) была выявлена в протоколе шифрования, который использует Windows-служба Netlogon. Использование бреши позволяет автору атаки обойти аутентификацию,  повысить свои привилегии до уровня администратора домена и получить доступ на запись к базе данных Active Directory. Уязвимость затрагивает серверные ОС Windows; разработчик уже выпустил патч и опубликовал руководство для пользователей, однако злоумышленники не оставляют попыток проникнуть в сети Windows через эту лазейку.

Эксперты BI.ZONE проанализировали несколько известных концепций атаки (proof-of-concept, PoC) на Zerologon, а также эксплойты, обнаруженные в атаках, и выяснили, что все они работают в целом одинаково. На основании полученных результатов было разработано три способа обнаружения эксплойт-атаки: по событиям журналов аудита Windows, по сетевому трафику и при помощи YARA-правил.

В первом случае администратору Windows придется включить режим отладки Netlogon с помощью команды nltest /dbflag:0x2080ffff. После перезапуска служба начнет сохранять большую часть событий в файл журнала (отыскивается по пути C:\Windows\debug\netlogon.txt). Признаком атаки могут служить следующие события на контроллере домена:

  • 5805 — ошибка аутентификации сессии, доступ запрещен;
  • 5723 — ошибка установления сессии из-за отсутствия доверенного аккаунта в базе данных безопасности;
  • 4742 — изменение учетной записи компьютера контроллера домена (должно насторожить при отсутствии события 5823, говорящего о легитимной смене пароля по истечении заданного срока, либо при регистрации обоих событий с интервалом в 1 минуту).

Для эксплуатации Zerologon злоумышленники зачастую задействуют легитимный инструмент Mimikatz или пользуются виртуальной машиной под управлением ОС Kali Linux, поэтому имена mimikatz и kali в записях событий 5805 и 5723 могут более явно свидетельствовать об атаке.

Для удобства отслеживания Zerologon-событий с помощью SIEM исследователи сформулировали три правила:

  • (EventID = ’5805′ OR EventID = ’5723′) AND (Message contains ’kali’ OR Message contains ’mimikatz’)
  • when both of (EventID = ’4742′ AND TargetUserName IN «Domain_Controller_Accounts_List» AND PasswordLastSet != ’-’) and not (EventID = ’5823′) were detected on the same host within 1 minute (требует внесения списка контроллеров домена в набор Domain_Controller_Accounts_List)
  • when both of (EventID = ’4742′ AND TargetUserName IN «Domain_Controller_Accounts_List» AND PasswordLastSet != ’-’) and (EventID = ’5805′) were detected on the same host within 1 minute

Попытку эксплуатации Zerologon можно выявить и путем анализа сетевого трафика с помощью IDS или IPS. Признаком атаки в данном случае, по словам экспертов, будет служить «аномально большое количество запросов из одного источника по протоколу DCE/RPC с парами методов NetrServerReqChallenge и NetrServerAuthenticate за короткий промежуток времени». Кроме того, выдать вредоносную активность могут уникальные артефакты, но они не всегда присутствуют в трафике.

По итогам исследования было также создано YARA-правило для выявления следов эксплуатации Zerologon в памяти процесса lsass.exe. Обращение к сервису проверки подлинности локальной системы (LSASS) происходит при попытке аутентификации на контроллере домена. В результате в адресном пространстве lsass.exe остаются артефакты, которые тоже могут служить признаками атаки. В ходе тестирования созданное экспертами YARA-правило с успехом отработало на ОС Windows Server 2012 R2 и Windows Server 2016.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

АРПП просит заменить Windows при проведении ЕГЭ российскими ОС

Российские разработчики предложили проводить Единый государственный экзамен с использованием отечественных операционных систем. Соответствующее письмо Ассоциация разработчиков программных продуктов (АРПП) «Отечественный софт» направила в Минцифры, Рособрнадзор и Минпросвещения.

Как сообщает РБК, документ оказался в распоряжении редакции, а источники в Минцифры подтвердили его подлинность.

Авторы письма обратили внимание на то, что методические рекомендации Рособрнадзора по подготовке и проведению ЕГЭ в 2025 году по-прежнему предписывают использовать исключительно операционную систему Windows. Это противоречит действующему законодательству о переходе на российское программное обеспечение, а также указам президента № 166 и № 250 и постановлению правительства № 1875.

Кроме того, в письме подчёркивается, что использование иностранного ПО в образовательной сфере несёт серьёзные финансовые и технологические риски: возможна передача данных за рубеж, существует угроза прекращения поддержки, а продление лицензий требует регулярных затрат из бюджета. При этом лицензирование отечественных ОС для учебных заведений происходит на более выгодных условиях.

АРПП предлагает интегрировать экзаменационные системы с российскими операционными системами (Astra Linux от ГК «Астра», РЕД ОС от «Ред софт», ALT Linux от «Базальт СПО» и «РОСА ОС» от «НТЦ ИТ РОСА») и создать тестовую площадку для проверки совместимости решений при обновлениях. Также рекомендуется внести изменения в методические материалы по ЕГЭ и закрепить в них использование российского офисного программного обеспечения.

Как сообщили РБК в Минцифры, для замены иностранных решений министерство рекомендует использовать программные продукты из Реестра отечественного ПО, в который включено более 26 тысяч наименований, в том числе операционные системы и решения для сферы образования.

РБК напоминает, что ещё в 2023 году министр просвещения Сергей Кравцов заявлял о полном переходе российских школ на отечественное ПО. Однако спустя год глава комитета по информатизации образования АРПП «Отечественный софт» Анастасия Горелова уточняла, что уровень реального использования составляет лишь около 60%. Основные сложности, по её словам, связаны с заменой инженерного и специализированного ПО, управляющего оборудованием.

В 2025 году правительство Москвы сообщило, что ЕГЭ в столичных школах будет проводиться с использованием «ОС МЭШ» — операционной системы, разработанной Департаментом информационных технологий города Москвы и включённой в Реестр российского ПО. На её базе уже были успешно проведены тестовые экзамены ЕГЭ и ОГЭ.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru