Zerologon 脆弱性を解説:リスク、悪用、緩和策
Zerologon は Windows Server の脆弱性(CVE-2020-1472)で、攻撃者が Netlogon プロトコルの欠陥を悪用してドメイン コントローラーでの認証を回避できるようにします。これにより、攻撃者は数分で組織全体の Active Directory ドメインに対する完全な管理者権限を得られます。
Attribute | Details |
|---|---|
|
Attack Type |
Zerologon (CVE-2020-1472) – Privilege Escalation via MS-NRPC |
|
Impact Level |
Critical |
|
Target |
Businesses / Government / All organizations using Active Directory |
|
Primary Attack Vector |
Network (TCP session to Domain Controller) |
|
Motivation |
Financial Gain, Espionage, Disruption, Extortion |
|
Common Prevention Methods |
Timely patching, MFA, Netlogon secure channel enforcement, EDR, SIEM, monitoring for anomalous account changes |
Risk Factor | Level |
|---|---|
|
Potential Damage |
Extremely High |
|
Ease of Execution |
High |
|
Likelihood |
High |
Zerologon とは?
Zerologon は重要な Windows Server の脆弱性(CVE-2020-1472)です。これは、Microsoft の Netlogon Remote Protocol(MS-NRPC)にある欠陥に由来します。AES-CFB8 の暗号化では、固定された全ゼロの初期化ベクトルが使用されています。攻撃者は、ドメインコントローラーの Netlogon サービスに対して基本的なネットワークアクセスさえできれば(例:VPN 接続経由、または侵害された社内マシン経由)、細工した Netlogon メッセージを送信して、認証が繰り返し成功するよう強制できます。成功したら、攻撃者は次のことができます:
- ドメイン コントローラーをなりすまします。
- 資格情報を必要とせずに、DC のマシン アカウントのパスワードをリセットします。
- そこから、Domain Admin へすぐに権限昇格し、Active Directory ドメイン全体を乗っ取ることができます。
この攻撃は数分で Windows ドメイン全体を侵害できるため、Microsoft は CVSS スコア 10.0(Critical)で CVE-2020-1472 を割り当てています。このバグは、Ryuk、Black Basta、Cuba などの高度な脅威グループやランサムウェア運用者によって、すでに活発に悪用されています。 この脆弱性をパッチ適用することは単なる推奨ではなく、絶対に欠かせません。
Zerologon はどのように動作しますか?
Zerologon 攻撃の各ステップを見ていきましょう。攻撃者が基本的なネットワークアクセスを得てから、ドメイン コントローラーを侵害するまでの流れを理解します。
1. 対象 DC に対して TCP セッションを確立する
攻撃者は、ドメイン コントローラーの Netlogon サービス(TCP/445)にネットワーク経由でアクセスできる必要があります。多くの場合、フィッシング、盗まれた VPN の認証情報、または侵害された社内ホストからの横移動によってそれを入手します。
2. 安全でない Netlogon チャネルを開始する
攻撃者は Microsoft の Netlogon Remote Protocol(MS-NRPC)における暗号学的な弱点を悪用します。このプロトコルは、固定された全ゼロの初期化ベクター(IV)を使用する AES-CFB8 の暗号化の欠陥があるため、攻撃者は細工した Netlogon メッセージを繰り返し送信し、ゼロ化されたセッションキーで成功するまで試行します。その結果、プロトコルは適切な認証なしにセッションを受け入れてしまいます。つまり、このプロトコルはセッションを安全に検証できないのです。
各構築リクエストの成功率はおよそ 1/256 なので、スクリプトなら数秒で認証を達成できます。
3. 署名とシーリング(signing & sealing)を無効化
ハンドシェイクの後、攻撃者はメッセージの署名と暗号化を無効にします。これにより、パスワードの変更を含む後続の Netlogon トラフィックが平文で送信されることが保証されます。
4. NetrServerPasswordSet2 を送信
攻撃者は、認証されていないものの(誤って)信頼された Netlogon セッションを作成した後、NetrServerPasswordSet2 RPC 関数を呼び出して、ドメイン コントローラーのマシン アカウントのパスワードを空の文字列にリセットします。これにより、攻撃者は DC の所有権を取得します。
5. 昇格した権限を活用する
ドメイン コントローラーの権限を手に入れた攻撃者は、Mimikatz などのツールを使って DCSync を実行できます。
DCSync は、DC がデータベースを同期させるために使用する通常のレプリケーション(複製)プロセスを悪用します。攻撃者は別の DC を装って、サービス アカウントや Domain Admins のものを含むパスワード ハッシュが格納された Active Directory データベースを要求します。これらのハッシュを使うことで、攻撃者は任意のアカウントを作成またはなりすましでき、永続的なアクセスを維持し、ドメイン全体を完全に支配できます。
6. (任意)パスワードを復元する
一部の攻撃者は、盗み取った資格情報へのアクセスを維持しながら、Zerologon の検出を回避するために、DC のマシンアカウントのパスワードを元の値にリセットします。
攻撃フローダイアグラム
次の例のシナリオは、実際の状況で Zerologon 攻撃がどのように見える可能性があるかを理解するのに役立ちます。
中規模の医療サービス提供事業者で、財務担当の従業員が説得力のあるフィッシングメールをクリックし、攻撃者にそのワークステーションへのリモートアクセスを許してしまいます。その足がかりから攻撃者は社内ネットワークをスキャンし、パッチ未適用のドメインコントローラを見つけます。Zerologon の脆弱性(CVE-2020-1472)を利用して、攻撃者は信頼された Netlogon セッションを確立し、DC のマシンアカウントのパスワードを空白の値にリセットします。Domain Admin 権限を手に入れた後、攻撃者は DCSync 攻撃を実行してすべての Active Directory 資格情報ハッシュをダンプし、患者記録サーバーへ横移動して、ランサムウェアを展開します。これにより、組織の IT 運用が数時間以内に停止状態に追い込まれます。
この図は、初期のネットワークへの侵入(足がかり)からドメインの完全な侵害(compromise)に至るまでの、典型的な Zerologon 攻撃チェーンを示しています。
Zerologon 攻撃の例
2020 年の公開以来、Zerologon は複数の実際の侵害事例で悪用されてきました。攻撃者はこの手法を使って、世界中の政府、医療、企業のネットワークに対し、ランサムウェアや APT 活動を実行しています。ここでは実際のケースをいくつか紹介します。
Case | Impact |
|---|---|
|
Ryuk ransomware (2020) |
In late 2020, threat actors linked to Ryuk ransomware leveraged the Zerologon (CVE-2020-1472) vulnerability to encrypt entire Windows domains in under five hours. Victims included US hospitals and municipal governments. After gaining initial access, attackers exploited Zerologon to reset domain controller machine-account passwords, achieved Domain Admin privileges within minutes, and deployed Ryuk across entire networks. This led to widespread data encryption, operational disruption, and multimillion-dollar ransom demands. |
|
Cuba ransomware (2023) |
In 2023, the Cuba ransomware group used the Zerologon vulnerability (CVE-2020-1472) to deploy ransomware and exfiltrate data. Victims included critical infrastructure, financial services, and IT providers. After gaining initial access, they exploited Zerologon to reset domain controller machine-account passwords, obtained Domain Admin rights, and then deployed Cuba ransomware across networks. This led to encrypted systems, data theft, and double-extortion ransom demands, threatening to publish if ransom is not paid. |
|
Black Basta |
The Black Basta ransomware group combines Zerologon with other privilege escalation techniques for rapid takeover. After gaining initial access via phishing, social engineering, or unpatched software vulnerabilities s, the attackers elevate permissions using exploits like Zerologon and tools like Mimikatz. With domain-level control achieved, Black Basta affiliates exfiltrate sensitive data (often using rclone), disable defenses, delete backups, and encrypt systems for double-extortion. Victims include healthcare, manufacturing, and public services. As of 2024, the group has impacted over 500-700 organizations globally since its emergence in early 2022. |
|
Austin, Texas Municipal Network breach (2020) |
In mid-October 2020, the City of Austin realized that Russian state-sponsored hackers (reportedly the group “Berserk Bear”) had fully compromised the city’s wireless infrastructure, and that the attackers had been maintaining access to internal systems for months before detection. According to reports from the Microsoft Threat Intelligence Center, the attackers used exploits including Zerologon (CVE-2020-1472) to breach the network. City officials reported that critical systems were unaffected and no personal data was lost.in response, federal and state agencies, including CISA and the FBI, issued alerts and urged other municipalities to review their security and check for signs of compromise. |
Zerologon 攻撃の影響
Zerologon 攻撃は組織に大きな混乱をもたらす可能性があります。攻撃者が Domain Admin へのアクセスを獲得すると、被害によって財務資源が枯渇し、企業の評判も傷つくおそれがあります。
Impact Area | Description |
|---|---|
|
Financial |
Direct costs include ransom payments, forensic investigations, emergency IT services, response and recovery expenses, and regulatory fees. Indirect costs can involve lost revenue from downtime, higher cyber-insurance premiums, and long-term investments in new security infrastructure. Public companies may also face a drop in stock value and increased cost of capital. |
|
Operational |
A compromised DC can bring down authentication services across the organization, such as logins for email, file shares, ERP, and cloud apps. It can cause domain-wide outages, halted business operations, and prolonged downtime for critical systems. When employees cannot access critical systems, production lines may stop and customer services (such as e-commerce or patient portals) can go offline for days or weeks. |
|
Reputational |
Customers, partners, and investors lose confidence when a company’s core security fails. Negative press coverage, social media backlash, and analyst downgrades can continue even after systems are restored, making it harder to win new business or keep existing clients. |
|
Legal/Regulatory |
Breaches that expose personal or regulated data (health records, financial data, government records) can trigger mandatory breach notifications and fines under GDPR, HIPAA, or CCPA. Organizations may also face lawsuits, shareholder suits, and scrutiny from regulatory bodies. |
Zerologon 攻撃の一般的なターゲット:誰が危険にさらされるのか?
Zerologon は Active Directory を実行しているあらゆる組織に脅威となり得ますが、環境によってはほかよりも脆弱だったり、攻撃者にとってより魅力的に映りやすかったりします。
|
Large Enterprises |
Large companies with extensive AD forests and many domain controllers often have to deal with elaborate patching and change-management processes. This makes it easier for attackers to find an unpatched DC and move laterally across the network. |
|
Government Agencies |
Public-sector institutions frequently depend on legacy systems and may have slower patch deployment cycles. Attackers count on these delays to exploit known flaws before updates are applied. |
|
Critical Infrastructure Providers |
Sectors like energy, healthcare, and transportation are high-value targets because even a brief outage can have major socio-economic and public-safety consequences. The greater the disruption, the higher the likelihood of a ransom payment. |
|
Educational Institutions |
Universities and school districts manage huge, diverse user bases, mixed device environments with unmanaged endpoints, and limited cybersecurity resources. This creates a broad attack surface that is hard to monitor continuously. |
|
Municipal and Local Governments |
These entities run with limited IT security and outdated technology. Incidents such as the Austin, Texas municipal network breach show how quickly attackers can exploit these gaps to disrupt essential services. |
|
Mixed-Platform Environments |
Organizations that connect Linux, macOS, or IoT devices to Active Directory may leave security gaps. If non-Windows systems are not fully patched or monitored, attackers can bypass security controls. |
リスク評価
Zerologon は、全体を通して最高のリスク評価を得る深刻な危険です。この脆弱性により、攻撃者はネットワークへのアクセス権を獲得した後、比較的容易に組織の AD 環境全体を乗っ取ることができます。
Microsoft や主要なセキュリティフレームワークは、Zerologon(CVE-2020-1472)を重大度スケールの最上位に位置づけています。つまり、Zerologon は緊急性が高く影響も大きい脆弱性であり、直ちに対応が必要だと考えられています。
- Microsoft Security Advisory – Microsoft の最高の重大度評価である Critical に分類しました。
- CVSS v3.1 スコア – 악用のしやすさと、ドメインを完全に乗っ取られる可能性を反映して、最大可能スコアである10.0(Critical)と評価されています。
- CISA / US Government – Known Exploited Vulnerabilities(KEV)Catalog に CVE-2020-1472 を追加し、即時のパッチ適用を促す複数の緊急指令を発行しました。
さらに、いくつかのリスク要因も考えてみましょう:
Risk Factor | Level |
|---|---|
|
Potential Damage |
Extremely High A successful exploit grants full control of the domain controller, enabling full domain compromise, large-scale data theft, and rapid ransomware deployment. |
|
Ease of Execution |
High After gaining network access to the DC, attackers require minimal technical skills, as they can exploit Zerologon with publicly available proof-of-concept (PoC) scripts. |
|
Likelihood |
High The vulnerability has been actively exploited by ransomware groups and APT actors worldwide. |
Zerologon 攻撃を防ぐ方法
Zerologon 攻撃を防ぐには、組織は適時のパッチ適用に加えて、より強力な認証コントロールとアクティブな監視を組み合わせる必要があります。
今すぐパッチ適用
すべてのドメイン コントローラーに、Microsoft の 2020 年 8 月および 2021 年 2 月のセキュリティ更新プログラムを遅延なく適用してください。これらのパッチは Netlogon の暗号化上の欠陥を修正し、Zerologon の悪用を阻止する安全なチャネル保護を強制します。
安全な RPC を強制
レジストリ キー FullSecureChannelProtection と、それに対応するグループ ポリシー設定を有効化することで、安全な RPC(Remote Procedure Call)接続を強制します。これにより、すべての Netlogon トラフィックが暗号化され、署名されたチャネルを使用するよう強制されます。この対策により、攻撃者が Netlogon 接続のセキュリティをダウングレードすることを防ぎ、正当なドメイン コントローラー通信を操作したりなりすましたりすることを難しくします。
非 Windows デバイスを制限
Active Directory に認証する Linux、macOS、および IoT デバイスは分離するか、厳格に制御してください。特に、昇格された権限で接続しようとする場合や、より弱い認証方式を使用する場合は重点的に適用します。未パッチまたは誤って構成された非 Windows エンドポイントは、セキュリティ対策を損なう可能性があります。
MFA を実装する
特にすべての特権アカウントおよびサービス アカウントに対して MFA を強制してください。Zerologon 自体は認証をバイパスしますが、MFA は初期侵害後、または資格情報が盗まれる可能性がある他のタイプの攻撃に対して、重要な防御として機能します。追加の検証により、盗まれた資格情報だけで横方向の移動や権限昇格が可能になる確率を大幅に低減できます。
疑わしい活動を監視する
イベント ID 4742(コンピューター アカウントの変更)と Netlogon の接続イベント 5827–5831 を追跡してください。これらは、認証の失敗が繰り返されていることや、予期しないパスワード リセットが発生していることを示す可能性があり、いずれも悪用の試みの初期の警告サインです。これらおよびその他の関連するセキュリティ イベントを積極的に監視することで、組織は疑わしい活動を迅速に特定し、悪用の試みを検知し、被害を最小限に抑えるためのインシデント対応を開始できます。
Netwrix ソリューション - Netwrix ができること
Zerologon 攻撃を防ぐために、Netwrix Auditor のような Netwrix の製品は大きな効果を発揮します。Auditor により、組織は Active Directory 内の重要な設定や構成の変更を継続的に監視し、異常な挙動を検知し、許可されていない変更や不審な活動が発生した場合に管理者へ通知できます。基準(ベースライン)構成からの逸脱を追跡し、リアルタイムな可視性を提供することで、Netwrix Auditor は Zerologon によって可能になるような特権昇格(privilege-escalation)試行を組織が素早く見つけて封じ込めるのに役立ちます。
- リアルタイム監視: Netwrix Auditor は、ドメイン コントローラーの構成、セキュリティ グループのメンバーシップ、グループ ポリシー(Group Policy)設定など、Active Directory の変更を継続的に監査します。承認されていない変更が発生した場合や、重要な設定が改変された場合には、管理者へリアルタイム アラートを送信できます。このようにして、管理者は攻撃の兆候になり得る変更を迅速に調査できます。
- 異常検知: Auditor の User Behavior and Anomaly Detection(UBAD)エンジンは機械学習を用いて、突然の特権昇格、繰り返される失敗したログオン、予期しないパスワードのリセットなどの異常なアカウント挙動を検知します。これらは Zerologon 型のエクスプロイトを示唆している可能性があります。
- コンプライアンス レポート: Auditor は、HIPAA、PCI DSS、GDPR などのフレームワーク向けに、すぐに使える(out-of-the-box)コンプライアンス レポートを提供します。これらの詳細なレポートにより、セキュリティ ポリシー(たとえば適時のパッチ適用、privileged-account の管理、アクセス制御の変更)が厳格に遵守され、未承認のアクセスを検知・防止できていることを確認できます。
検知、緩和、および対応の戦略
Zerologon 攻撃から組織を守るには、段階的なアプローチが必要です。疑わしい認証試行を早期に検知し、ドメイン コントローラーに対して迅速にパッチ適用とハードニングを行い、侵害が発生した場合に備えたインシデント対応計画を用意してください。
検知
Zerologon 攻撃の検知では、単なる一般的な異常だけでなく、悪用(エクスプロイト)に特有の兆候を確認する必要があります。
- Netlogon デバッグ ログ: 同一 IP から、NetrServerAuthenticate の失敗が短時間で連続した直後に成功が続くかどうかを監視してください。
- パケットキャプチャの分析: すべてが 0 のクライアント認証情報(00:00:00:00:00:00:00:00)を使用し、STATUS_SUCCESS を返す Netlogon の認証試行について、ネットワークトレースを確認してください。
- ハッシュ分析: ドメインコントローラー アカウントの履歴で、よく知られた NTLM ハッシュ 31d6cfe0d16ae931b73c59d7e0c089c0 を探します。これは、ドメインコントローラー アカウントに空のパスワードが設定されていることを示します。
- イベントログの監視: Windows のセキュリティ イベント ID 4742 は、Active Directory で「コンピューター アカウントが変更されました」を記録するログ エントリです。このイベントで Logon Type が Anonymous(または呼び出し元として「Anonymous Logon」)となっている場合は、有効な認証情報を持たない誰かがコンピューター アカウントのオブジェクトを正常に変更できたことを意味し、Zerologon の悪用が発生した可能性を示します。
緩和
組織は、次のような特定の実践を行うことで Zerologon のリスクを緩和できます。
- 速やかにパッチ適用: CVE-2020-1472 に対する Microsoft の 2020 年 8 月および 2021 年 2 月の更新プログラムを、すべてのドメイン コントローラーに適用してください。
- Secure RPC を強制: FullSecureChannelProtection のレジストリ ポリシー/設定を有効にし、あらゆるポリシー例外を削除してください。これにより、ドメイン メンバーとドメイン コントローラー間のすべての Netlogon トラフィックが、強力な暗号認証を備えた secure RPC を使用するよう強制され、Zerologon のエクスプロイトで使われる「all-zero(全ゼロ)」の資格情報トリックがブロックされます。
- 攻撃対象領域を削減: Active Directory で未使用の非 Windows マシン アカウントを無効化または削除し、最小権限のグループ メンバーシップを徹底し、SMBv1 や NTLMv1 のようなレガシー プロトコルをオフにしてください。
- 身元(Identity)コントロールを強化: 資格情報の盗難が起きた場合の影響を抑えるため、すべての特権アカウントに対して多要素認証(MFA)を必須にしてください。
- 高度なモニタリング: EDR と SIEM のソリューションを導入し、認証パターンの異常をリアルタイムで検出してください。
対応
Zerologon の侵害が疑われる、または確認できた場合は、迅速かつ手順立てて対応してください:
- 影響を受けた DC を隔離:侵害されたドメイン コントローラーをネットワークから切断して、攻撃者の活動を停止します。これには、物理ネットワーク ケーブルを抜くこと、DC への入出方向のすべてのネットワーク トラフィックを遮断すること、ネットワーク インターフェイスを無効化することが含まれます。
- 資格情報をリセット: DC のマシン アカウントのパスワードを、長くランダムな値に変更します。
- 信頼関係を再構築: 影響を受けたすべてのマシンおよびサービス アカウントについて、信頼関係を再確立します。Netdom のコマンドライン ツールを使って、各クライアントおよびサーバーのセキュア チャネルをリセットすることもできますし、PowerShell スクリプトでプロセスを自動化することもできます。
- 特権の秘密情報をローテーション: 盗まれたハッシュと Kerberos チケットを無効化するために、KRBTGT アカウントを含むすべての管理用認証情報をリセットしてください。KRBTGT アカウントは、ドメイン内の Kerberos の「マスターキー」です。そのハッシュを持つ攻撃者は、「ゴールデンチケット」を作成して任意のユーザーになりすませます。ベストプラクティスとして、このアカウントのパスワードを 2 回リセットします(その間に Kerberos チケットの有効期限が切れるまでの完全なサイクルを挟みます)。
徹底的なフォレンジックを実施: 持続化(persistence)メカニズム、横方向への移動(lateral movement)、および追加で侵害された可能性のある資産を特定するために、徹底的な調査を行ってください。フォレンジックでは、異常なログオン イベント、新しい管理用アカウント、変更されたグループ メンバーシップ、疑わしいプロセスなどを探します。
業界別の影響
Zerologon の脆弱性は Active Directory を運用しているあらゆる組織に脅威となりますが、その影響は業界によって異なる可能性があります。ここでは、この脆弱性が重要な業界にどのように影響し得るかの例を示します。
Industry | Impact |
|---|---|
|
Healthcare |
Healthcare is an attractive target for attackers. With a ZeroLogon attack, bad actors can steal sensitive patient data, including electronic health records (EHRs). This not only compromises patient privacy but can also lead to HIPAA violations, which carry severe penalties. A breach almost definitely causes downtime that delays patient care or disrupts medical devices dependent on Active Directory authentication. And if the attacker encrypts critical systems, it can drastically disrupt hospital operations, medical device functionality, and access to patient information, which can adversely affect patient care. |
|
Finance |
In the finance sector, the consequences of a ZeroLogon attack can be crippling. By compromising a domain controller, attackers can gain access to credentials for multiple systems, from financial databases to trading platforms. This can lead to fraudulent transactions, data exfiltration, unauthorized access to customer financial data, and the manipulation of financial records. Financial institutions can also face costly regulatory penalties under PCI DSS and SOX followed by a loss of customer trust. |
|
Retail |
In the retail industry, attackers can compromise Point-of-Sale (POS) systems, stealing credit card data and other customer information. Additionally, they can deploy ransomware on supply chain networks, bringing logistics and inventory management to a halt. This could lead to a complete shutdown of business operations, significant financial losses, legal liabilities, and damage to brand reputation. |
攻撃の進化と今後のトレンド
サイバー犯罪者は Zerologon を使って、ますます賢く攻撃しています。攻撃を自動化し、AI ツールでパッチ未適用のドメイン コントローラーを素早く見つけ、更新できない古いシステムに的を絞っています。つまり、発見から侵害までのギャップが縮まっているため、迅速なパッチ適用、継続的な監視、そして厳格なネットワーク制御が極めて重要です。
自動化の強化
攻撃者は現在、Zerologon のエクスプロイトを自動化されたランサムウェアのツールキットやプレイブックに組み込み、数分でドメインを乗っ取れるようにしています。この自動化により、以前よりもはるかに速く、かつ必要な技術スキルも少ない状態で、スキャン、侵入、そしてネットワーク内の移動を行えるようになります。多くの場合、セキュリティチームが気づく前に攻撃が仕掛けられます。
防御側へのヒント:迅速な検知(Netlogon ログ、パケットキャプチャ)に重点を置き、パッチ管理を自動化してください。そうすることで、リメディエーション(復旧)が自動化された攻撃のスピードに追随できます。
AI による偵察との統合
攻撃者は、脆弱なドメイン コントローラーをより早く見つけるために、自動化されたスキャンと AI を組み合わせ始めています。彼らのツールはネットワーク内の手がかりを検出し、どのサーバーが未パッチの状態か、またはレガシー プロトコルを使用しているかを予測し、価値の高いドメイン コントローラーを選択できます。さらに AI は、観測されたネットワーク挙動に基づいて適切なタイミングと攻撃経路を選ぶのにも役立ち、その結果、攻撃はより正確になり、予測しにくくなります。
防御側へのヒント:ネットワークの衛生状態と監視を改善してください。EDR と SIEM により豊富なコンテキストを投入し、自社の分析でこれらの脅威を検知してブロックできるようにします。
レガシー システムへの標的化が継続
ベンダーの更新がもう提供されなくなったレガシー システムやエアギャップ環境は、依然として好まれる標的です。攻撃者は、後方互換性のために例外や許可リスト(allow-list)が存在する環境を探します(たとえば、古い Netlogon の動作に依存しているシステムや、サポートされていない OS ビルドを使用しているシステムなど)。攻撃者がそれらの端末に侵入できると、長期的な足場として繰り返し攻撃を行うことができます。
防御側へのヒント:これらのシステムにパッチを適用できない場合は、ネットワークの他の部分から分離(隔離)し、補完的な対策(ネットワーク セグメンテーション、厳格なファイアウォール ルール、ジャンプ サーバー)を適用してください。不要なプロトコルを削除し、厳格な監視の対象として高リスクとしてフラグを立てます。
主要な統計データとインフォグラフィック
Zerologon の脆弱性(CVE-2020-1472)は、悪用が容易で大きな被害をもたらし得るため、すぐに最も話題に上る Windows の脅威の1つとなりました。これらの数字は、迅速にパッチを適用し、強力で先手を打つ防御で常に先回りすることがいかに重要かを示しています。
- CVSS スコアこの脆弱性は最高の CVSS ベーススコア 10.0 を獲得しており、悪用の容易さ、資格情報なしで Domain Admin 権限を取得できること、そしてドメイン全体が完全に侵害される可能性を反映しています。
- 悪用の成功率研究者によると、単発の Zerologon 試行の成功確率は約 0.39% であり、つまり攻撃者は通常 およそ 256 回 でドメイン コントローラーのマシン パスワードをリセットできるということです。これらの試行はスクリプト化できるため、侵害は1分未満で発生する可能性があります。
- パッチ適用の遅れMicrosoft が 2020 年 8 月と 2021 年 2 月にもパッチを提供しているにもかかわらず、業界の調査では 重大度の高い Windows の脆弱性に対する平均 Mean Time to Patch(MTTP)は、リリース後 60〜150 日 であることが示されています。この遅れにより、攻撃者はパッチ未適用のシステムを悪用するための十分な時間を得ます。
以下は、これらの統計を強調する棒グラフです。
まとめ
Zerologon の脆弱性は、2020 年にセキュリティ研究者 Tom Tervoort(Secura)によって最初に発見されました。Microsoft は、毎月の Patch Tuesday アップデートの一環として、2020 年 8 月 11 日に重大なパッチを公開しました。修正が利用可能になると、Secura は 2020 年 9 月に zerologon を詳しく説明した技術文書を公開し、この欠陥への注目をさらに高め、他の人々が公開された概念実証(Proof-of-Concept)エクスプロイトを作ることを後押ししました。
Zerologon は、一つの見落とされた欠陥が、Windows ドメイン全体を危険にさらし得るという教訓です。実行が容易で、影響が重大であり、パッチの導入が遅いことが、その注目度を高めています。一方で、タイムリーなパッチ適用、継続的な監視、強力なアイデンティティ(Identity)制御、そして検証済みのインシデント対応計画を用意しておく必要性が強調されています。
よくある質問(FAQs)
共有する
Entra ID アプリケーション権限の悪用—仕組みと防御戦略
AdminSDHolder の改変――仕組みと防御戦略
AS-REP Roasting 攻撃—仕組みと防御戦略
Hafnium 攻撃—仕組みと防御戦略
DCSync 攻撃の解説:Active Directory セキュリティへの脅威
Golden SAML 攻撃の究極ガイド
Golden Ticket 攻撃とは?仕組み、検知、予防
gMSA の悪用攻撃と Golden gMSA 攻撃の解説
DCShadow 攻撃—仕組み、実例、そして防御戦略
ChatGPT プロンプトインジェクション:リスクの理解、例、予防
NTDS.dit 抽出攻撃の解説
パス・ザ・ハッシュ(PtH)攻撃を理解する
Pass-the-Ticket 攻撃の解説:リスク、例、そして防御戦略
パスワードスプレー攻撃を理解する
平文パスワードの抽出(Plaintext Password Extraction)解説:リスク、例、予防
Kerberoasting 攻撃—仕組みと防御戦略
ランサムウェア攻撃の完全ガイド
Skeleton Key 攻撃:仕組みと検知方法
ラテラルムーブメント(Lateral Movement):それは何か、仕組み、予防策
中間者(MITM)攻撃:それが何で、どうやって防ぐのか
なぜ攻撃者は PowerShell をこれほどまでに好むのでしょうか?
サービスアカウント攻撃と、その防御方法(4選)
ビジネスへのマルウェア攻撃の影響を防ぐ方法
クレデンシャルスタッフィング(Credential Stuffing)とは?
PowerUpSQL で SQL Server を侵害する
Mousejacking(マウス・ジャッキング)攻撃とは?そして防御方法
Security Support Provider(SSP)を使った認証情報の窃取
レインボーテーブル攻撃:仕組みと防御方法
パスワード攻撃を総合的に理解し、止める方法
LDAP Reconnaissance
Pass-the-Cookie 攻撃で MFA を回避する
Silver Ticket 攻撃