INTELLIGENCE REPORT
TLP:CLEAR
Zerologon(CVE-2020-1472): 도메인 장악과 AD 사고 대응
Netlogon 인증 결함의 공격 체인과 도메인 전체 침해 조사 포인트
취약점 개요
Zerologon은 Netlogon 암호화 프로토콜의 결함을 이용해 도메인 컨트롤러와의 보안 채널 인증을 우회하고 컴퓨터 계정 암호를 변경할 수 있게 한다. 성공하면 디렉터리 자격 증명과 도메인 관리자 권한으로 이어질 수 있다.
침해 흐름
공격자는 DC의 Netlogon에 반복 인증을 시도하고 컴퓨터 계정 암호를 변경한 뒤 DCSync·NTDS 접근으로 자격 증명을 확보한다. CISA는 악용이 관측되면 모든 ID 서비스를 침해된 것으로 간주할 것을 권고했다.
조사 시 Netlogon 이벤트 5827–5831, 컴퓨터 계정 암호 변경, Event ID 4662의 디렉터리 복제 권한 사용, LSASS 접근, 신규 도메인 관리자와 GPO 변경을 확인한다.
안전한 PoC 검증
SecuraBV/CVE-2020-1472의 zerologon_tester.py는 암호 변경 없이 취약 가능성을 검사하도록 공개됐다. 승인된 테스트 DC 또는 snapshot이 있는 랩에서만 실행한다.
Get-HotFix | Sort-Object InstalledOn -Descending | Select -First 20
Get-WinEvent -FilterHashtable @{LogName='System'; Id=5827,5828,5829,5830,5831}
공격형 PoC로 DC 계정 암호를 변경하면 복제와 인증이 손상될 수 있으므로 운영망 검증에 사용하지 않는다.
대응
- 모든 DC 패치와 Netlogon 강제 모드 확인
- 취약 보안 채널 예외 목록 제거
- 악용 정황 시 도메인 관리자·KRBTGT 교체 계획 수립
- DC 간 복제 상태와 비인가 GPO·계정 조사