#netlogon

共收录 1 条相关安全情报。

← 返回所有主题
推荐 9.5
Conf: 50%
👥 作者: Alexander Neff, Tobias Holl, Kevin Borgolte

本文提出并研究了一种针对 Active Directory 的新型攻击技术,命名为 Onelogon,该技术利用 Netlogon 协议中的安全缺陷来接管 Active Directory 账户。Netlogon 是 Windows 域环境中用于身份验证和账户管理的关键协议,传统上针对 Netlogon 的攻击(如 CVE-2020-1472 的 Zerologon)已被广泛关注和修补。然而,Onelogon 声称能够绕过多项现有缓解措施,实现账户接管。论文详细分析了 Netlogon 协议的认证流程、密码套件协商以及会话密钥派生机制,发现其中存在可利用的逻辑漏洞。通过精心构造的 Netlogon 消息序列,攻击者可以在不需要验证的情况下与域控制器建立安全通道,进而重置账户密码或提升权限。作者在实验环境中验证了该攻击的有效性,并对比了 Zerologon 等已知攻击,展示了 Onelogon 在规避检测方面的改进。论文还讨论了攻击的检测难点和潜在的防御策略,包括强化 Netlogon 安全策略、实施更严格的 RPC 过滤以及监控异常的 Netlogon 流量。该项研究属于安全研究范畴,旨在揭示协议层面的根本性弱点,推动厂商和社区采取更全面的缓解措施。适合安全研究员、Active Directory 管理员以及蓝队防御者阅读,以了解攻击面并提前做好防范。

💡 推荐理由: Active Directory 是企业身份基础设施的核心,Onelogon 攻击利用 Netlogon 协议逻辑缺陷实现账户接管,直接威胁域安全。即使已修补 Zerologon,该新方法可能绕过现有防御,需引起蓝队高度关注。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)