SITUATION Security research & response knowledge base UTC+09 · SEOUL
INTELLIGENCE REPORT TLP:CLEAR

Zerologon(CVE-2020-1472): 도메인 장악과 AD 사고 대응

Netlogon 인증 결함의 공격 체인과 도메인 전체 침해 조사 포인트

#cve-2020-1472#zerologon#active-directory#dfir#poc

취약점 개요

Zerologon은 Netlogon 암호화 프로토콜의 결함을 이용해 도메인 컨트롤러와의 보안 채널 인증을 우회하고 컴퓨터 계정 암호를 변경할 수 있게 한다. 성공하면 디렉터리 자격 증명과 도메인 관리자 권한으로 이어질 수 있다.

침해 흐름

공격자는 DC의 Netlogon에 반복 인증을 시도하고 컴퓨터 계정 암호를 변경한 뒤 DCSync·NTDS 접근으로 자격 증명을 확보한다. CISA는 악용이 관측되면 모든 ID 서비스를 침해된 것으로 간주할 것을 권고했다.

조사 시 Netlogon 이벤트 5827–5831, 컴퓨터 계정 암호 변경, Event ID 4662의 디렉터리 복제 권한 사용, LSASS 접근, 신규 도메인 관리자와 GPO 변경을 확인한다.

안전한 PoC 검증

SecuraBV/CVE-2020-1472zerologon_tester.py는 암호 변경 없이 취약 가능성을 검사하도록 공개됐다. 승인된 테스트 DC 또는 snapshot이 있는 랩에서만 실행한다.

Get-HotFix | Sort-Object InstalledOn -Descending | Select -First 20
Get-WinEvent -FilterHashtable @{LogName='System'; Id=5827,5828,5829,5830,5831}

공격형 PoC로 DC 계정 암호를 변경하면 복제와 인증이 손상될 수 있으므로 운영망 검증에 사용하지 않는다.

대응

  • 모든 DC 패치와 Netlogon 강제 모드 확인
  • 취약 보안 채널 예외 목록 제거
  • 악용 정황 시 도메인 관리자·KRBTGT 교체 계획 수립
  • DC 간 복제 상태와 비인가 GPO·계정 조사

References