TT Malware Log

マルウェア / サイバー攻撃 / 解析技術 / 攻撃組織 に関する「個人」の調査・研究・参照ログ

How to manage the changes in Netlogon secure channel connections associated with CVE-2020-1472

【概要】

■必要な対策

環境を保護し、攻撃を防ぐためには、以下のことを行う必要があります。

  1. ドメインコントローラを2020年8月11日以降にリリースされたアップデートで更新する。
  2. イベントログを監視して、どのデバイスが脆弱な接続を行っているかを特定する。
  3. 脆弱性のある接続を行っている非準拠デバイスに対処する。
  4. お使いの環境でCVE-2020-1472に対処するために、エンフォースメントモードを有効にする。

注意 2020年8月11日以降にリリースされたアップデートをインストールするステップ1では、Active Directoryのドメインとトラスト、およびWindowsデバイスのCVE-2020-1472のセキュリティ問題に対処します。サードパーティ製デバイスのセキュリティ問題を完全に緩和するには、すべてのステップを完了する必要があります。

警告 2021年2月から、すべてのWindowsドメインコントローラでエンフォースメントモードが有効になり、非準拠デバイスからの脆弱な接続がブロックされます。 その時点では、エンフォースメントモードを無効にすることはできません。


■イベントログ

◇脆弱な Netlogon セキュアチャネル接続を試みたため、接続が拒否された場合に記録されるイベント

5827 マシンアカウントエラー
5828 信託アカウント エラー


◇アカウントが「ドメインコントローラ」に追加されたため、接続が許可されたときにログに記録されるイベント

5830 マシンアカウント警告
5831 信託アカウント 警告


◇初期リリースで接続が許可されたときに記録されたイベント(DC施行モードで拒否されるもの)

5829 マシンアカウント警告


【公開情報】

◆How to manage the changes in Netlogon secure channel connections associated with CVE-2020-1472 (Microsoft, 2020/10/02)
https://support.microsoft.com/en-us/help/4557222/how-to-manage-the-changes-in-netlogon-secure-channel-connections-assoc


【関連まとめ記事】

全体まとめ
 ◆攻撃手法 (まとめ)

◆Zerologon 攻撃 (まとめ)
https://malware-log.hatenablog.com/entry/Zerologon


Copyright (C) 谷川哲司 (Tetsuji Tanigawa) 1997 - 2023