Эксперты BI.ZONE рассказали, как можно выявить атаку Zerologon

Эксперты BI.ZONE рассказали, как можно выявить атаку Zerologon

Эксперты BI.ZONE рассказали, как можно выявить атаку Zerologon

Исследователи из ИБ-компании BI.ZONE изучили опасную уязвимость Windows, получившую известность как Zerologon, и разработали несколько методов обнаружения фактов ее эксплуатации. Эксперты надеются, что использование созданных ими правил позволит также ускорить классификацию киберинцидентов.

Уязвимость Zerologon (CVE-2020-1472) была выявлена в протоколе шифрования, который использует Windows-служба Netlogon. Использование бреши позволяет автору атаки обойти аутентификацию,  повысить свои привилегии до уровня администратора домена и получить доступ на запись к базе данных Active Directory. Уязвимость затрагивает серверные ОС Windows; разработчик уже выпустил патч и опубликовал руководство для пользователей, однако злоумышленники не оставляют попыток проникнуть в сети Windows через эту лазейку.

Эксперты BI.ZONE проанализировали несколько известных концепций атаки (proof-of-concept, PoC) на Zerologon, а также эксплойты, обнаруженные в атаках, и выяснили, что все они работают в целом одинаково. На основании полученных результатов было разработано три способа обнаружения эксплойт-атаки: по событиям журналов аудита Windows, по сетевому трафику и при помощи YARA-правил.

В первом случае администратору Windows придется включить режим отладки Netlogon с помощью команды nltest /dbflag:0x2080ffff. После перезапуска служба начнет сохранять большую часть событий в файл журнала (отыскивается по пути C:\Windows\debug\netlogon.txt). Признаком атаки могут служить следующие события на контроллере домена:

  • 5805 — ошибка аутентификации сессии, доступ запрещен;
  • 5723 — ошибка установления сессии из-за отсутствия доверенного аккаунта в базе данных безопасности;
  • 4742 — изменение учетной записи компьютера контроллера домена (должно насторожить при отсутствии события 5823, говорящего о легитимной смене пароля по истечении заданного срока, либо при регистрации обоих событий с интервалом в 1 минуту).

Для эксплуатации Zerologon злоумышленники зачастую задействуют легитимный инструмент Mimikatz или пользуются виртуальной машиной под управлением ОС Kali Linux, поэтому имена mimikatz и kali в записях событий 5805 и 5723 могут более явно свидетельствовать об атаке.

Для удобства отслеживания Zerologon-событий с помощью SIEM исследователи сформулировали три правила:

  • (EventID = ’5805′ OR EventID = ’5723′) AND (Message contains ’kali’ OR Message contains ’mimikatz’)
  • when both of (EventID = ’4742′ AND TargetUserName IN «Domain_Controller_Accounts_List» AND PasswordLastSet != ’-’) and not (EventID = ’5823′) were detected on the same host within 1 minute (требует внесения списка контроллеров домена в набор Domain_Controller_Accounts_List)
  • when both of (EventID = ’4742′ AND TargetUserName IN «Domain_Controller_Accounts_List» AND PasswordLastSet != ’-’) and (EventID = ’5805′) were detected on the same host within 1 minute

Попытку эксплуатации Zerologon можно выявить и путем анализа сетевого трафика с помощью IDS или IPS. Признаком атаки в данном случае, по словам экспертов, будет служить «аномально большое количество запросов из одного источника по протоколу DCE/RPC с парами методов NetrServerReqChallenge и NetrServerAuthenticate за короткий промежуток времени». Кроме того, выдать вредоносную активность могут уникальные артефакты, но они не всегда присутствуют в трафике.

По итогам исследования было также создано YARA-правило для выявления следов эксплуатации Zerologon в памяти процесса lsass.exe. Обращение к сервису проверки подлинности локальной системы (LSASS) происходит при попытке аутентификации на контроллере домена. В результате в адресном пространстве lsass.exe остаются артефакты, которые тоже могут служить признаками атаки. В ходе тестирования созданное экспертами YARA-правило с успехом отработало на ОС Windows Server 2012 R2 и Windows Server 2016.

Проблемы со связью являются уважительной причиной для удаленщиков

Работодатель не вправе применять санкции к сотруднику, который не смог выполнять свои служебные обязанности из-за аварии, сбоя или отключения интернета либо мобильной связи. Такая норма закреплена в статье 192 Трудового кодекса РФ.

О том, что невозможность выполнять работу из-за отсутствия связи не считается нарушением трудовой дисциплины, сообщила РИА Новости старший преподаватель кафедры трудового права МГЮА Анастасия Колодяжная:

«В статье 192 ТК РФ указано, что взыскание возможно только за виновное неисполнение обязанностей. Если отключение интернета или любой иной связи вызвано сбоем провайдера, отключениями на линии, вины работника в отсутствии связи нет».

Эксперт также напомнила, что порядок и сроки связи с работодателем должны быть закреплены в локальных нормативных актах. Возможно и установление для сотрудника обязанности иметь резервный канал связи, однако если такая норма прямо не прописана, претензии со стороны работодателя будут необоснованными.

Анастасия Колодяжная рекомендовала сотрудникам фиксировать факт отсутствия и восстановления связи, а также не отказываться от предоставления письменных пояснений. Это поможет избежать негативных последствий, включая возможную дисциплинарную ответственность.

Как показывают исследования, в России сложились предпосылки для роста числа технических сбоев, в том числе на сетях связи. Исключением не являются и крупные компании. Так, 16 марта крупный сбой произошёл в инфраструктуре «Яндекса». Он затронул и сторонние сервисы, использующие его ресурсы.

Дополнительные ограничения создают и власти. Так, в течение марта оставался недоступен мобильный интернет в некоторых районах Москвы. По разным причинам аналогичные ограничения вводились в 77 российских регионах.

RSS: Новости на портале Anti-Malware.ru