Es gibt Security-Lücken mit unterschiedlichem Risiko-Scores, relativ selten erreicht eine die höchste Gefahrenstufe. Und es gibt sehr selten Lücken, bei denen der Befehl an alle Behörden ergeht "patchen oder Server vom Netz nehmen".
Unglücklicherweise rief die Microsoft-Kommunikation genau zu diesem Patch vielerorts Verwirrung hervor. Kunden meldeten dem Konzern nämlich, sie seien sich nicht sicher, ob der Einsatz des Patches ausreicht, um anfällige Windows Server vor Angriffen zu schützen.
Wohl unter Aufbietung aller verfügbaren Kommunikations-Ressourcen hat Microsoft nun das verwirrliche Advisory überarbeitet. Die Schritt-für-Schritt-Anleitung geht so:
"Update" your Domain Controllers with an update released August 11, 2020 or later:
Details "Find" which devices are making vulnerable connections by monitoring event logs.
Details "Adress" non-compliant devices making vulnerable connections.
Details "Enable" enforcement mode to address CVE-2020-1472 in your environment.
Details Die Updates für CVE-2020-1472 für Windows Server 2008, 2012 2016, 2019 und andere sowie FAQ finden sich weiterhin
gesammelt hier.
Workarounds gebe es keine, hält Microsoft fest.
Wer sich noch im Unklaren ist, wie ernst zu nehmen Zerologon ist, der kann sich den aktuellen Blogpost des Security-Experten Kevin Beaumont zu Gemüte führen, der dank seinem
Honeypot die Ausnutzung rapportieren kann.