Phát hiện, ngăn chặn lỗ hổng nguy cấp ZeroLogon trên Windows Server

Hạnh Tâm| 25/09/2020 08:27
Theo dõi ICTVietnam trên

Nếu bạn đang quản trị máy chủ Window, hãy đảm bảo rằng nó được cập nhật tất cả các bản vá gần đây của Microsoft, đặc biệt là bản vá cho những lỗ hổng nguy cấp có thể cho phép những kẻ tấn công không xác thực xâm phạm trình điều khiển tên miền (DC).

Lỗ hổng được mang tên "ZeroLogon", có số hiệu là CVE-2020-1472, được nhà nghiên cứu bảo mật Tom Tervoort của Secura phát hiện. Lỗ hổng tồn tại do việc sử dụng mã hóa AES-CFB8 không an toàn trong các phiên Netlogon, cho phép các tin tặc từ xa thiết lập một kết nối tới trình điều khiển miền mục tiêu trên giao thức Netlogon Remote Protocol (MS-NRPC).

Phát hiện và ngăn chặn lỗ hổng nguy cấp ZeroLogon trên Windows Server - Ảnh 1.

Các nhà nghiên cứu bảo mật tại Cynet cho biết: "Cuộc tấn công sử dụng các lỗ hổng trong giao thức xác thực. Do sử dụng sai chế độ hoạt động AES nên nó có thể giả mạo danh tính của bất kỳ tài khoản máy tính nào (bao gồm cả chính DC) và thiết lập một mật khẩu rỗng cho tài khoản đó trong tên miền"

Mặc dù lỗ hổng có số điểm CVSS là 10, được tiết lộ lần đầu cho công chúng khi Microsoft phát hành bản vá cho nó vào tháng 8, nhưng nó đã trở thành một vấn đề đột ngột được quan tâm sau khi các nhà nghiên cứu công bố chi tiết về kỹ thuật và các bằng chứng về lỗ hổng này vào tuần trước.

Cùng với các cơ quan của chính phủ Ấn Độ và Úc, cơ quan an ninh hạ tầng và an ninh mạng Mỹ (CISA) cũng đã ban hành chỉ thị khẩn cấp hướng dẫn các cơ quan trong của liên bang ngay lập tức vá lỗ hổngZerologon trên các máy chủ windows.

Các nhà tư vấn cho biết: "Netlogon gửi một số thông báo trong đó các trường khác nhau được lấp đầy với những con số "0", một kẻ tấn công không xác thực có thể thay đổi mật khẩu máy tính của trình điều khiển miền của quản trị viên (AD). Sau đó chúng có thể sử dụng việc này để chiếm quyền quản trị miền rồi khôi phục mật khẩu DC ban đầu".

Theo Secura, lỗ hổng có thể bị khai thác theo trình tự sau: Giả mạo thông tin xác thực khách hàng; Vô hiệu hóa và ngắt tín hiệu RPC (Remote Procedure Call - tín hiệu gọi thủ tục từ xa); Giả mạo cuộc gọi; Thay đổi mật khẩu AD của máy tính; Thay đổi mật khẩu quản trị tên miền.

"CISA đã xác nhận rằng lỗ hổng này gây ra một rủi ro lớn đối với cơ quan điều hành dân sự liên bang và yêu cầu một hành động khẩn cấp và ngay lập tức".

CISA khuyến cáo: "Nếu không thể cập nhật được các trình điều khiển miền bị ảnh hưởng thì hãy đảm bảo rằng chúng đã được xóa khỏi mạng".

Hơn nữa, Samba - một thực thi giao thức mạng SMB cho các hệ thống Linux – phiên bản 4.7 trở về trước cũng dễ bị tấn công bởi lỗ hổng Zerologon. Hiện tại, bản vá cập nhật cho phần mềm này cũng đã được phát hành.

Bên cạnh việc giải thích nguyên nhân gốc rễ của vấn đề, Cynet cũng công bố những thông tin chi tiết về những thành phần có thể bị sử dụng để khai thác lỗ hổng, bao gồm kiểu bộ nhớ đặc biệt trong bộ nhớ lsass.exe và sự tăng vọt lưu lượng bất thường trong lsass.exe.

"Thành phần lạ được lưu lại nhiều nhất là một tài khoản máy tính Windows Event ID 4742 'A đã bị thay đổi, thường được kết hợp với những quyền đặc biệt của Windows Event ID 4672 ' đã chuyển nhượng cho đăng nhập mới".

Nhằm cho phép người dùng Windows Server nhanh chóng phát hiện các cuộc tấn công liên quan, các chuyên gia cũng đưa ra quy tắc YARA để phát hiện các cuộc tấn công xảy ra trước khi nó được triển khai, cùng với đó, người dùng có thể tải về công cụ đơn giản để giám sát thời gian thực.

Tuy nhiên, để khắc phục hoàn toàn sự cố, bạn vẫn nên cài đặt bản cập nhật phần mềm mới nhất của Microsoft càng sớm càng tốt.

Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Hợp nhất Bộ TT&TT và Bộ KH&CN: Cơ hội và kỳ vọng
    Cùng với một số Bộ ngành, Bộ Thông tin và Truyền thông (TT&TT) hợp nhất với Bộ Khoa học và Công nghệ (KH&CN) với mục tiêu chính của sự hợp nhất này là giảm bớt một số chức năng và nhiệm vụ chung, tiết kiệm, đồng thời thúc đẩy chuyển đổi số (CĐS), phát triển khoa học công nghệ và quản lý báo chí số tốt hơn.
  • Nền tảng để Việt Nam tham vọng thành công trong lĩnh vực công nghiệp bán dẫn
    Công nghiệp bán dẫn là lĩnh vực mang tính chiến lược, đóng vai trò quan trọng trong việc phát triển ngành công nghiệp công nghệ số và AI của Việt Nam. Việc kết nối các chuyên gia, doanh nghiệp và tổ chức quốc tế để xây dựng môi trường đổi mới sáng tạo trong thiết kế vi mạch và ứng dụng thực tiễn là nhiệm vụ then chốt.
  • Những thách thức và rào cản khi doanh nghiệp ứng dụng GenAI
    Mặc dù GenAI mang lại nhiều giá trị, việc ứng dụng công nghệ này vẫn phải đối mặt với một số thách thức lớn.
  • Ako Dhông - Hơi thở buôn làng giữa lòng Ban Mê
    Ako Dhông hiện còn 33 căn nhà dài. Cộng đồng người Ê Đê ở đây đã xây dựng nó trở thành buôn làng du lịch cộng đồng đẹp đẽ và giàu có nhất của người Ê Đê ở Buôn Ma Thuột.
  • Đối ngoại nhân dân góp phần nâng cao vị thế và hình ảnh đất nước
    Đối ngoại nhân dân là một trong ba trụ cột của nền đối ngoại, ngoại giao Việt Nam. Phát huy vai trò là một trụ cột trong nền ngoại giao Việt Nam, từ sau Đại hội XIII của Đảng đến nay, công tác đối ngoại nhân dân đã đạt được nhiều kết quả tích cực, đóng góp quan trọng trong việc triển khai đường lối đối ngoại Đại hội XIII của Đảng.
  • Nhận diện và đấu tranh phản bác quan điểm sai trái, thù địch phủ nhận vai trò lãnh đạo của Đảng
    Nhận diện, đấu tranh, phản bác các quan điểm sai trái của thế lực thù địch về vai trò lãnh đạo, cầm quyền của Đảng Cộng sản Việt Nam là hành động rất cần thiết để củng cố niềm tin của cán bộ, đảng viên và nhân dân; đồng thời trực tiếp bảo vệ vững chắc tư tưởng Đảng.
  • Mối quan hệ đang "nồng ấm" giữa báo chí và chuyển đổi số
    Sự ra đời của công nghệ số đã làm thay đổi sâu sắc ngành báo chí, báo hiệu sự chuyển đổi từ các hình thức truyền thống của báo in và phương tiện phát sóng.
  • Báo chí phát triển cần dựa trên nền tảng đám mây thông minh
    Trung Quốc cũng là một trong số những quốc gia tích cực, điển hình trong việc ứng dụng các công nghệ số mới để đổi mới, phát triển ngành báo chí, truyền thông theo hướng kỹ thuật số, thông minh, chuyên nghiệp hiện đại.
  • Sigma OTT lọt top sản phẩm công nghiệp chủ lực của Hà Nội 2024
    Tối 13/12/2024, UBND TP. Hà Nội đã tổ chức chương trình Vinh danh sản phẩm công nghiệp chủ lực cho 36 sản phẩm của 25 doanh nghiệp, tổ chức. Trong đó, hệ sinh thái cho lĩnh vực media: Sigma OTT của Công ty cổ phần Truyền thông đa phương tiện Thủ Đô (Thủ Đô Multimedia) là 1 trong 3 sản phẩm công nghệ số được vinh danh.
  • Chuyển đổi số với báo chí đa nền tảng và bài toán nhân lực
    Khi báo chí đa nền tảng là xu hướng phát triển tất yếu trong bối cảnh hiện nay, các cơ quan báo chí ngày càng quan tâm đến chất lượng nguồn nhân lực. Gắn chặt hơn với các cơ sở đào tạo uy tín, thậm chí mời sinh viên về tòa soạn để vừa đào tạo, vừa thực hành là những giải pháp mà một số cơ quan báo chí đã áp dụng và cho hiệu quả ban đầu.
Phát hiện, ngăn chặn lỗ hổng nguy cấp ZeroLogon trên Windows Server
POWERED BY ONECMS - A PRODUCT OF NEKO