【概要】
■必要な対策
環境を保護し、攻撃を防ぐためには、以下のことを行う必要があります。
- ドメインコントローラを2020年8月11日以降にリリースされたアップデートで更新する。
- イベントログを監視して、どのデバイスが脆弱な接続を行っているかを特定する。
- 脆弱性のある接続を行っている非準拠デバイスに対処する。
- お使いの環境でCVE-2020-1472に対処するために、エンフォースメントモードを有効にする。
注意 2020年8月11日以降にリリースされたアップデートをインストールするステップ1では、Active Directoryのドメインとトラスト、およびWindowsデバイスのCVE-2020-1472のセキュリティ問題に対処します。サードパーティ製デバイスのセキュリティ問題を完全に緩和するには、すべてのステップを完了する必要があります。
警告 2021年2月から、すべてのWindowsドメインコントローラでエンフォースメントモードが有効になり、非準拠デバイスからの脆弱な接続がブロックされます。 その時点では、エンフォースメントモードを無効にすることはできません。
■イベントログ
◇脆弱な Netlogon セキュアチャネル接続を試みたため、接続が拒否された場合に記録されるイベント
5827 | マシンアカウントエラー |
5828 | 信託アカウント エラー |
◇アカウントが「ドメインコントローラ」に追加されたため、接続が許可されたときにログに記録されるイベント
5830 | マシンアカウント警告 |
5831 | 信託アカウント 警告 |
◇初期リリースで接続が許可されたときに記録されたイベント(DC施行モードで拒否されるもの)
5829 | マシンアカウント警告 |
【公開情報】
◆How to manage the changes in Netlogon secure channel connections associated with CVE-2020-1472 (Microsoft, 2020/10/02)
https://support.microsoft.com/en-us/help/4557222/how-to-manage-the-changes-in-netlogon-secure-channel-connections-assoc
【関連まとめ記事】
◆Zerologon 攻撃 (まとめ)
https://malware-log.hatenablog.com/entry/Zerologon