ZeroLogon CVE-2020-1472
adDéfinition
ZeroLogon, référencée CVE-2020-1472, est une vulnérabilité critique du protocole Netlogon Remote Protocol (MS-NRPC) utilisé par les contrôleurs de domaine Active Directory pour authentifier les connexions sécurisées de canal (secure channel) avec les postes de travail et serveurs membres du domaine. La faille provient d'une implémentation incorrecte du mode de chiffrement AES-CFB8 dans l'algorithme de négociation de session Netlogon, qui permet, avec une probabilité d'environ 1 sur 256 lors de chaque tentative, d'authentifier une session avec un vecteur d'initialisation composé uniquement de zéros, sans connaître aucun secret légitime. En répétant l'exploitation quelques centaines de fois en quelques secondes seulement, un attaquant non authentifié disposant d'un accès réseau à un contrôleur de domaine peut établir une session Netlogon valide en usurpant l'identité du contrôleur de domaine lui-même, puis réinitialiser à distance le mot de passe du compte machine du contrôleur de domaine à une valeur vide, ouvrant la voie à une prise de contrôle intégrale du domaine, notamment via une extraction DCSync immédiate. Découverte par Secura et corrigée par Microsoft en août 2020 (score CVSS 10.0), cette vulnérabilité a fait l'objet d'exploits publics rapidement disponibles et d'exploitations massives en conditions réelles. La correction complète nécessite l'application du correctif ainsi que l'activation du mode Enforcement (DC Enforcement Mode) via la clé de registre FullSecureChannelProtection.
Fonctionnement de l'exploit
1) L'attaquant envoie des NetrServerAuthenticate3 avec challenge=0 jusqu'à succès (1/256 chance par essai). 2) Une fois le canal établi, NetrServerPasswordSet2 change le mot de passe machine du DC à '' (vide). 3) L'attaquant peut maintenant s'authentifier comme le DC et effectuer un DCSync. 4) Impact : compromission totale du domaine depuis n'importe quelle machine du réseau, sans credentials.
Patch
- KB4565489 (Août 2020) : Phase 1 — mode audit
- Février 2021 : Phase 2 — enforcement obligatoire du canal sécurisé
Détection
- Event ID 5805 : NetrLogonSamLogon échecs massifs
- MDI : alerte ZeroLogon native
- IDS : signatures réseau ZeroLogon (challenge=0 répété)
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h