Zerologon (CVE-2020-1472): vulnerabilidad crítica de Active Directory

En agosto de 2020, Microsoft lanzó una actualización para corregir una vulnerabilidad crítica de Windows Server en Active Directory: CVE-2020-1472 (más conocido como Zerologon). Esta actualización se instaló correctamente en todos los controladores de dominio hace 4 meses. Sin embargo, no todos los administradores de Windows saben que la instalación de la actualización en los controladores de dominio no es el final de la historia. En este artículo, contaremos sobre la vulnerabilidad de Zerologon, cómo proteger los controladores de dominio de AD, por qué se lanzará otra actualización de Zerologon en febrero de 2021 y qué debería hacer un administrador de Windows Server con todo esto.

ZeroLogon: vulnerabilidad de Windows Netlogon CVE-2020-1472

La vulnerabilidad crítica CVE-2020-1472 en Active Directory en todas las versiones de Windows Server (2008 R2, 2012, 2016, 2019) permite que un usuario no autenticado obtenga privilegios de administrador de dominio de forma remota. Debido a un error en la implementación del protocolo de cifrado AES-CFB8 en Protocolo remoto de Netlogon (MS-NRPC), un atacante que tenga acceso a un controlador de dominio a través de la red puede escalar privilegios y cambiar la contraseña de la cuenta del controlador de dominio en AD. Luego, un atacante puede autenticarse en un DC con los privilegios del SISTEMA y obtener el control total sobre Active Directory (restablecer las contraseñas del administrador del dominio o hacer cualquier otra cosa en AD).

El protocolo Netlogon se utiliza para autenticar usuarios y equipos en redes de dominio AD. Netlogon también se utiliza para actualizar de forma remota las contraseñas de las cuentas de la computadora en el dominio de Active Directory.

Para implementar la vulnerabilidad Zerologon, el atacante necesita establecer una conexión a través de Netlogon (se utilizan los siguientes puertos: localizador RPC TCP / 135, rango de puertos dinámicos RPC y protocolo SMB sobre TCP / 445) utilizando la secuencia específica que comienza con ceros. La vulnerabilidad de Netlogon le permite hacerse pasar por la computadora del dominio legítimo y puede cambiar la contraseña de la cuenta de DC después de aumentar sus privilegios.

Calificación CVSS máxima (10 de 10 puntos) se le dio a la vulnerabilidad.

Todas las versiones de Windows Server se ven afectadas:

  • Windows Server 2019, Windows Server 2016;
  • Windows Server 2004, 1909, 1903;
  • Windows Server 2012 R2 / 2012;
  • Windows Server 2008 R2 SP 1.

Por el momento, hay varios exploits públicos de Zerologon en funcionamiento (también se agregó un módulo de zerologon a mimikatz).

No pruebe las vulnerabilidades de zerologon en su red, ya que si restablece su contraseña de DC a una vacía, puede dañar su infraestructura de AD.

Hay una secuencia de comandos de Python para probar sus controladores de dominio en busca de la vulnerabilidad zerologon: https://github.com/SecuraBV/CVE-2020-1472.

Actualizaciones de Windows Server contra Zerologon

Debido a que Microsoft ya no es compatible con Windows Server 2008 R2, no existe una corrección de errores disponible públicamente para esta versión del sistema operativo. Sin embargo, si compró un Actualizaciones de seguridad extendidas (ESU) Suscripción de 1 año, puede descargar e instalar el 4571729 actualización para WS2008R2.

Hay un parche de Zerologon no oficial para Windows Server 2008 R2 – 0 parche (https://blog.0patch.com/2020/09/micropatch-for-zerologon-perfect.html). Puede usarlo bajo su responsabilidad.

Otras versiones de Windows Server tienen actualizaciones disponibles en Windows Update, WSUS o puede descargar actualizaciones manualmente desde el Catálogo de Microsoft Update e instalar el archivo de actualización MSU manualmente.

Protección de controladores de dominio de Active Directory de ZeroLogon

Las actualizaciones que corrigen la vulnerabilidad de Zerologon se lanzaron en agosto de 2020. Para proteger su Active Directory, debe instalar la actualización acumulativa de agosto (o una posterior) para su versión de Windows Server en todos los controladores de dominio.

En realidad, el parche es una solución temporal.

Microsoft va a arreglar Zerologon en dos etapas que permitirán proporcionar una transición sin problemas a una llamada a procedimiento remoto seguro (RPC) en Netlogon:

  • La primera fase (implementación). El parche de agosto es una solución de emergencia para proteger a los controladores de dominio del escenario de ataque conocido. Pero esta actualización no soluciona completamente la vulnerabilidad (también son posibles otros escenarios para atacar DC a través de Netlogon). Los sistemas heredados que no admiten la nueva versión segura del protocolo RPC para Netlogon aún pueden conectarse a un controlador de dominio.
  • La segunda fase (de aplicación). La próxima actualización se lanzará el 9 de febrero de 2021. Después de instalar esta actualización, todos los controladores de dominio rechazarán las conexiones que usen el antiguo protocolo Netlogon (sin embargo, puede establecer exclusiones para dispositivos heredados que usan GPO, le mostraremos cómo hacerlo). a continuación).

Después de instalar el primer parche, puede encontrar eventos de conexión de dispositivos que usan la versión insegura de Netlogon RPC en los registros del controlador de dominio. Además, si no tiene dispositivos heredados en su red, puede deshabilitar la compatibilidad con la versión anterior de Netlogon RPC en sus controladores de dominio, sin esperar 2021 (usando el FullSecureChannelProtection parámetro de registro).

Después de instalar una actualización de seguridad, los eventos de conexión de computadoras usando una versión vulnerable de Netlogon se registrarán en los registros del controlador de dominio. Debe prestar atención a los siguientes EventID de NETLOGON en el Visor de eventos -> Registros de Windows -> Sistema:

  • EventID 5829 – se permite una conexión utilizando una versión vulnerable de Netlogon;
  • EventID 583, 5831 – Se permite una conexión que usa una versión vulnerable de Netlogon porque el dispositivo se agrega a la política «Controlador de dominio: Permitir conexiones de canal seguro Netlogon vulnerable».

Hasta febrero de 2021, debe instalar las últimas actualizaciones de seguridad en todos los dispositivos detectados. En Windows, basta con instalar la última actualización acumulativa. Solicite a los proveedores de su dispositivo / software (OEM) actualizaciones para todos los demás dispositivos que utilizan el protocolo remoto Netlogon para conectarse a Active Directory.

En febrero se lanzará una actualización de seguridad especial que pondrá a los controladores de dominio en un modo en el que todos los dispositivos conectados deben utilizar la versión segura del protocolo Netlogon. Al mismo tiempo, los dispositivos especificados en el Evento 5829 (que no son compatibles con la versión segura de Netlogon) no podrán conectarse al dominio. Tendrá que agregar estos dispositivos a las exclusiones de GPO manualmente.

Significa que las versiones de Windows que ya no son compatibles (Windows XP / Windows Server 2003 / Vista / 2008) no podrán funcionar normalmente en su dominio AD.

Políticas de grupo para Zerologon

Si no quedan dispositivos en su red que solo admitan la versión insegura de Netlogon, puede crear un GPO separado para obligar a los controladores de dominio a usar una versión segura de Netlogon antes del 9 de febrero de 2021 (cuando se lanzará la actualización de la segunda etapa, que niega las conexiones utilizando una versión de Netlogon insegura). Para hacerlo, implemente la siguiente clave de registro mediante GPO en todos sus controladores de dominio:

  • Clave de registro: HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesNetlogonParameters
  • Tipo de parámetro: DWORD
  • Nombre del parámetro: FullSecureChannelProtection

Valores posibles:

  • 1 – habilita el modo de aplicación. DC negará las conexiones a través de una versión vulnerable de Netlogon. El parámetro no tiene ningún efecto para las cuentas agregadas a la política «Controlador de dominio: Permitir conexiones de canal seguro Netlogon vulnerables» (ver más abajo);
  • 0 – permite que un DC acepte conexiones usando una versión vulnerable de Netlogon de no Windows dispositivos (esta opción quedará obsoleta en la versión de la fase de aplicación).

¿Cómo permitir que los dispositivos que no sean de Windows se conecten a DC usando Netlogon?

Un parámetro especial que permite que ciertos dispositivos / cuentas usen una versión vulnerable de Netlogon para conectarse a un DC apareció en el GPO. La política se llama Controlador de dominio: Permitir conexiones de canal seguro Netlogon vulnerables y lo puedes encontrar debajo Configuración de la computadora -> Configuración de Windows -> Configuración de seguridad -> Políticas locales -> Opciones de seguridad.

GPO: controlador de dominio: permite conexiones de canal seguro Netlogon vulnerables
Debe crear un grupo de seguridad en AD y agregarle las cuentas / dispositivos que deban tener permiso para establecer un canal seguro con el controlador de dominio utilizando Netlogon RPC heredado.

Habilite la política para el DC (en el nivel de política del controlador de dominio predeterminado), haga clic en Definir seguridad y especifique el grupo al que se le permite usar un protocolo Netlogon inseguro (Crear una conexión vulnerable -> Permitir). Permitir crear conexiones vulnerables a netlogon usando GPO

Comprobando el Negar opción, puede negar el uso de Netlogon RPC inseguro para los dispositivos específicos.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *