CVE-2020-1472 · CVSS 10.0 CRITICAL · опубликована 17.08.2020
17 августа 2020 года была раскрыта Zerologon — уязвимость в протоколе Netlogon (MS-NRPC), инфраструктурном механизме аутентификации Windows Active Directory. NVD оценила её в 10.0 CRITICAL, тогда как сам Microsoft оценил связанный вектор в 5.5 — расхождение объясняется разными моделями атаки в двух методиках подсчёта, но в публичной дискуссии общепринятым стало именно число NVD, отражающее суть происходящего: мгновенный захват контроллера домена без единой учётной записи. Это одна из самых «чистых» критических уязвимостей в истории Windows-инфраструктуры.
Как это работает
Netlogon — протокол, которым члены домена (серверы и рабочие станции) доказывают контроллеру домена свою подлинность. В его основе лежит криптографический протокол с сеансовым ключом, который стороны вырабатывают на основе секрета машины. Одна из проверок целостности использует вектор инициализации, который в оригинальной реализации мог быть нулевым, а верификация криптографического тега была слабой.
Смысл уязвимости в том, что атакующий, имея лишь сетевой доступ к контроллеру домена, может притвориться любым компьютером домена, отправляя подготовленные сообщения с нулевыми криптографическими значениями. Из-за дефекта проверки контроллер принимает такие сообщения как валидные — и аутентифицирует «машину». Далее злоумышленник использует легитимные механизмы протокола: сбрасывает пароль учётной записи контроллера домена на пустой, а затем применяет стандартные инструменты репликации, чтобы извлечь базу учётных данных домена. Никакого фишинга, никаких эксплойтов памяти — атака чисто протокольная, криптографическая, и работает надёжно.
Реальные последствия
После публикации эксплойт был интегрирован в стандартные наборы атакующих: различные группировки, включая вымогателей, начали использовать Zerologon как универсальный «ключ» от любой непропатченной Active Directory. Для киберпреступников это было подарком: один протокольный примитив вместо цепочки эксплойтов для эскалации от заражённой рабочей станции до полного контроля над доменом. Zerologon стал символом хрупкости AD-инфраструктуры: контроллеры домена исторически считались «внутри периметра» и защищались слабее, чем периметр. Уязвимость показала, что внутренний сегмент и его протоколы — такая же поверхность атаки, как и любой интернет-сервис.
Что делать
Основная мера — патч от августа 2020 года, изменяющий поведение протокола: обязательное использование безопасных RPC-каналов и блокировка уязвимых вызовов. Второй этап — режим «enforcement», который Microsoft включил поэтапно: сначала в режиме аудита, затем с полным запретом. Детектирование: журналы событий на контроллерах домена с идентификаторами ошибок Netlogon. Долгосрочная стратегия: изоляция контроллеров домена (Tier 0 модель), мониторинг репликации, применение принципа наименьших привилегий и быстрая ротация паролей учётных записей машин. Мораль: криптография в протоколах, спроектированных десятилетия назад, нуждается в регулярном пересмотре, а «внутреннее» никогда не должно означать «доверенное».