Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ZeroLogon CVE-2020-1472

ad

Définition

ZeroLogon, référencée CVE-2020-1472, est une vulnérabilité critique du protocole Netlogon Remote Protocol (MS-NRPC) utilisé par les contrôleurs de domaine Active Directory pour authentifier les connexions sécurisées de canal (secure channel) avec les postes de travail et serveurs membres du domaine. La faille provient d'une implémentation incorrecte du mode de chiffrement AES-CFB8 dans l'algorithme de négociation de session Netlogon, qui permet, avec une probabilité d'environ 1 sur 256 lors de chaque tentative, d'authentifier une session avec un vecteur d'initialisation composé uniquement de zéros, sans connaître aucun secret légitime. En répétant l'exploitation quelques centaines de fois en quelques secondes seulement, un attaquant non authentifié disposant d'un accès réseau à un contrôleur de domaine peut établir une session Netlogon valide en usurpant l'identité du contrôleur de domaine lui-même, puis réinitialiser à distance le mot de passe du compte machine du contrôleur de domaine à une valeur vide, ouvrant la voie à une prise de contrôle intégrale du domaine, notamment via une extraction DCSync immédiate. Découverte par Secura et corrigée par Microsoft en août 2020 (score CVSS 10.0), cette vulnérabilité a fait l'objet d'exploits publics rapidement disponibles et d'exploitations massives en conditions réelles. La correction complète nécessite l'application du correctif ainsi que l'activation du mode Enforcement (DC Enforcement Mode) via la clé de registre FullSecureChannelProtection.

Fonctionnement de l'exploit

1) L'attaquant envoie des NetrServerAuthenticate3 avec challenge=0 jusqu'à succès (1/256 chance par essai). 2) Une fois le canal établi, NetrServerPasswordSet2 change le mot de passe machine du DC à '' (vide). 3) L'attaquant peut maintenant s'authentifier comme le DC et effectuer un DCSync. 4) Impact : compromission totale du domaine depuis n'importe quelle machine du réseau, sans credentials.

Patch

  • KB4565489 (Août 2020) : Phase 1 — mode audit
  • Février 2021 : Phase 2 — enforcement obligatoire du canal sécurisé

Détection

  • Event ID 5805 : NetrLogonSamLogon échecs massifs
  • MDI : alerte ZeroLogon native
  • IDS : signatures réseau ZeroLogon (challenge=0 répété)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis