Zerologon导

极客

那天凌晨,我的域控服务器差点被“Zerologon”掏空——写给所有运维人的一封血泪信

哎,朋友们,今天咱不聊那些虚头巴脑的“网络安全形势一片大好”的场面话,我就想跟大伙儿掏心窝子讲讲上周五晚上,我那台域控(DC)服务器,是怎么差点被一个叫 Zerologon 的家伙,给悄无声息地“掏空”的,真的,现在回想起来,我这后背还直冒冷汗呢!

一开始,我真没当回事儿

事情是这样的,那天晚上我正窝在沙发里刷手机,享受难得的清闲时光,突然,手机“叮咚”一声,监控报警——域控服务器的安全日志里出现了一连串莫名其妙的登录失败记录,我一开始还嘀咕呢:“嘿,谁这么闲,大半夜的试密码玩儿?估计又是哪个实习生搞错了账号吧。” 我当时那个心态啊,就跟咱们平时看到垃圾短信一样,压根没往深处想。

可没想到啊,过了大约半小时,我电脑屏幕突然自己亮了——不是因为屏保,而是因为我设置的 用户账户控制(UAC) 弹窗跟抽风似的,唰唰唰地往外蹦,我心里“咯噔”一下,坏了,这绝对不是什么实习生能搞出来的动静,这节奏,怎么看怎么像是有人在用 Zerologon 漏洞(CVE-2020-1472)在搞我的域控!

Zerologon是个啥?说白了,就是一把“万能钥匙”的毛坯

可能有些刚入行的小伙伴不太清楚,这 Zerologon 到底有多恐怖,我跟你说,这玩意儿压根儿就不讲武德,它利用的是Netlogon协议(一个老掉牙的、用于计算机和域控之间身份验证的协议)中的一个加密缺陷。

简单来说哈,Zerologon 可以让一个攻击者,在不输入任何密码的情况下,通过发送一串精心构造的“零”字节,就直接“欺骗”我的域控服务器,让服务器以为“哎呀,这不就是我自家的管理员嘛!来来来,请进请进!”

你说气不气人?这就像你家装了个特别高级的指纹锁,结果人家拿张餐巾纸,往上一贴,“咔嚓”一声,门就开了,我当时心里那个悔啊,明知道微软早就发了补丁,也推送了强制更新,但我就是仗着“我内网够安全”、“防火墙够硬”的侥幸心理,硬是没去重启那台服务器打补丁,呵,现实给了我一记响亮的耳光!

那一夜,我跟入侵者“隔空过招”

当我意识到是 Zerologon 的时候,我整个人瞬间清醒了,那种感觉,就像大冬天被人泼了一盆冷水,从头凉到脚,我赶紧翻身下沙发,拖鞋都穿反了,三步并作两步冲进书房,屏幕上的日志刷新速度更快了,我甚至能感觉到,就在我敲键盘的这几秒里,对方的恶意代码正在一步步尝试重置域控的机器密码,然后打算用域管身份去控制整个内网。

我当时那个心跳啊,简直要跳出来了!我一边骂骂咧咧地打开防火墙,疯狂想办法隔离这台域控的网络连接,一边嘴里念叨着:“大哥,别闹了,我这就封端口!你赶紧给我滚出去!” 你能想象那个画面吗?一个头发凌乱的中年人,对着电脑屏幕,嘴里嘟囔着各种“优美的中国话”,手还在键盘上飞快地敲击命令,那场面,现在想起来又好笑又心酸。

好在,我平时虽然懒,但关键配置还不算太拉胯,我当时立刻断网、拔网线这种物理“终极奥义”肯定不敢直接上(怕数据损坏),但好在在最后一刻,我用备用账号登上了另一台服务器,直接把这台域控的防火墙规则全部拉黑,然后强行禁用了Netlogon服务,那一刻,屏幕上疯狂滚动的日志突然停了,整个世界,仿佛都安静了。

事后擦屁股,才是真的噩梦

后来我花了一整天时间,又是检查日志,又是重置krbtgt密码,又是重新配置整个域环境,虽然最后有惊无险,没造成数据丢失,但那种“被掏空”的感觉,真的让人后怕。

我突然就明白了,网络攻击离我们真的一点都不远。Zerologon 这样的漏洞,为什么能在圈子里引起地震?因为它把传统攻击的门槛降到了“零”,不需要钓鱼邮件、不需要复杂的漏洞利用链,只要有内网访问权限,就能瞬间拿下域控,这哪是漏洞啊,这简直是给攻击者送上的一把AK47!

所以啊,各位亲爱的运维兄弟、网安同仁们,咱真的别再头铁了!别再仗着“内网隔离”就觉得高枕无忧了。补丁这东西,虽然重启起来很烦,但在 Zerologon 面前,它就是保命的“防弹衣”!

我现在是明白了,安全无小事,特别是像域控这种核心中的核心,平时一定得多留个心眼,监控告警别随手关,安全日志该看还得看,不然等到哪天真的被黑了,哭都来不及啊!

好了,今天也就是跟大家发发牢骚,顺便也给自己提个醒,幸好这次是虚惊一场,下次我可不敢再赌运气了,希望大家伙儿都平平安安的,别踩我踩过的坑!

Zerologon导

如果你也想系统学习网络安全知识,不管是防御还是渗透,都可以加我的QQ:123456789(此处为示例QQ号),咱们一起交流学习,别让这些漏洞有可乘之机!

文章版权声明:除非注明,否则均为咸鱼-即刻攻防原创文章,转载或复制请以超链接形式并注明出处。

目录[+]

取消
微信二维码
微信二维码
支付宝二维码