Glossar
Zerologon
Zerologon (CVE-2020-1472) ist eine kritische Schwachstelle im Netlogon-Protokoll, über die Angreifer das Computerkennwort eines Domänencontrollers zurücksetzen konnten.
Zerologon, erfasst als CVE-2020-1472, ist eine kritische Schwachstelle im Netlogon Remote Protocol, die auf einem fehlerhaften Einsatz von Kryptografie im Authentifizierungs-Handshake beruht. Die Lücke ermöglichte es einem Angreifer mit Netzwerkzugriff auf einen Domänencontroller, die Authentifizierung vollständig zu umgehen und das Kennwort des Computerkontos des Domänencontrollers auf einen bekannten, leeren Wert zu setzen – ganz ohne vorherige Anmeldeinformationen.
Das ist relevant, weil das Zurücksetzen des Computerkennworts eines Domänencontrollers einem Angreifer faktisch ermöglicht, sich als der DC selbst auszugeben – ein direkter Weg zur vollständigen Kompromittierung der Domäne, einschließlich des Auslesens von Anmeldeinformationen im Stil von DCSync. Microsoft hat die zugrunde liegende Schwachstelle gepatcht und später sichere Netlogon-Kanäle standardmäßig erzwungen. Zur Härtung gehört, sicherzustellen, dass alle Domänencontroller und Geräte vollständig gepatcht sind und die Erzwingung des sicheren Netlogon-Kanals aktiv ist, statt im Kompatibilitätsmodus zu verbleiben.