Bezpieczeństwo IT · CVE

Zerologon – czym jest ta krytyczna podatność Windows Server?

Zespół bezpieczeństwa Zdalny Admin·19 marca 2022·3 min czytania

Zerologon to kolejne pojęcie, które powinniśmy kojarzyć z cyberatakami. To jedna z podatności, które odbiły się szerokim echem w całym środowisku IT. Zerologon oznacza lukę w zabezpieczeniach oprogramowania firmy Microsoft. Przyjrzyjmy się bliżej, czym właściwie jest.

Zerologon – co to jest?

Zerologon to luka w zabezpieczeniach, której nadano identyfikator

CVE-2020-1472. Dotyczy ona zabezpieczeń kryptograficznych procesu Netlogon firmy Microsoft. Jej źródłem jest proces logowania, w którym wektor inicjujący powinien być liczbą losową, a w tym przypadku miał stałą wartość złożoną wyłącznie z zer. Luka otrzymała maksymalną ocenę krytyczności, czyli 10/10. Zerologon wykorzystuje schemat kryptograficzny stosowany w protokole Microsoft Active Directory Netlogon Remote Protocol, który pozwala atakującemu zalogować się na serwery korzystające z protokołu NTLM. Umożliwia to hakerowi podszycie się pod dowolny komputer, w tym pod główny kontroler domeny. Cyberprzestępca może w bardzo łatwy sposób przejąć serwery Windows działające w sieciach korporacyjnych. Przez wiele miesięcy o podatności niemal się nie mówiło, aż holenderska firma zajmująca się bezpieczeństwem opublikowała raport techniczny dokładnie opisujący, czym jest luka CVE-2020-1472.

Atak Zerologon

Jak już wspomniano, podatność pozwala hakerowi przejąć kontrolę nad kontrolerem domeny, w tym nad głównym kontrolerem domeny. Aby przeprowadzić atak, wystarczy zmienić lub usunąć hasło konta usługowego kontrolera, co daje cyberprzestępcy kontrolę nad całą siecią. Wykorzystanie luki CVE-2020-1472 wymaga nawiązania sesji TCP z kontrolerem domeny. Gdy atakujący jest fizycznie obecny w sieci, może mieć dostęp do otwartego portu firmy. Oznacza to, że atakujący może przeprowadzić atak również spoza sieci, jeśli uzyska dostęp do miejsca, z którego może nawiązać sesję TCP z kontrolerem. Badacz, który odkrył podatność, wykazał, że jeden na 256 kluczy daje szyfr złożony wyłącznie z zer. Jak łatwo się domyślić, wygenerowanie szyfru złożonego z samych zer przy tak małej liczbie kluczy jest bardzo proste i zajmuje komputerowi zaledwie kilka sekund. W praktyce oznacza to, że atakujący potrzebuje jedynie 256 prób, aby zdobyć dane logowania lub hasło sieciowe klienta. W przypadku konta komputera lub maszyny liczba prób wpisania hasła jest nieograniczona, co pozwala hakerowi przeprowadzić praktycznie nieograniczoną liczbę prób w bardzo krótkim czasie.

Usuwanie podatności Zerologon

Firma Microsoft zaczęła pracować nad podatnością i publikować poprawki eliminujące Zerologon. Wezwała również klientów do natychmiastowej aktualizacji serwerów Active Directory. Mimo to szacuje się, że średni czas między publikacją poprawki a jej instalacją wynosił około pięciu miesięcy, a sama poprawka nie rozwiązała wszystkich problemów. Microsoft wprowadził tryb bezpiecznego kanału dostępu, z którego miały korzystać wszystkie urządzenia – w przeciwnym razie odmawiano im dostępu. W przypadku takich podatności szczególną uwagę należy zwrócić na bezpieczeństwo sieci. Najprościej zacząć od tradycyjnych środków bezpieczeństwa, takich jak monitorowanie aktywności kont i sieci w celu wykrycia złośliwego ruchu. Kolejnym krokiem są systemy zapobiegania włamaniom i oprogramowanie antymalware, które zapewniają wgląd w ransomware, wirusy i inne zagrożenia. Jeśli do ataku już doszło, niezbędna jest szybka reakcja, która pozwoli ograniczyć szkody i zapobiec podobnym incydentom w przyszłości. Wykonanie tych działań wymaga zespołu o odpowiednich kompetencjach. Specjaliści mogą przeprowadzić je dla firmy w ramach usługi analizy powłamaniowej. To niezbędna reakcja na atak, w wyniku którego naruszone zostały dane firmy.

Zerologon zmienił reguły gry dla atakujących – okazał się atakiem prostym do przeprowadzenia, a przy tym niosącym bardzo poważne i szkodliwe konsekwencje. Działy IT starały się zareagować na podatność jak najszybciej, jednak zdążyła ona wyrządzić poważne szkody, zanim poprawki bezpieczeństwa zostały w pełni wdrożone.