El 14 de julio de 2020, Microsoft publicó una actualización de seguridad relacionada con una vulnerabilidad de ejecución remota de código (RCE) y denegación de servicio (DoS) ( CVE-2020-1350 ) en Windows DNS Server ( 2003-2019 ).
Resumen
Cronología de eventos
Impacto
Todos los sistemas que aprovechan el servicio del servidor DNS de Windows se ven afectados (Windows 2003+). Esto incluye máquinas como controladores de dominio / servidores miembro que aprovechan Active Directory / Kerberos, ya que estos servicios dependen del servicio DNS de Windows.
Es de destacar que esto tiene un impacto en la forma en que el servidor DNS de Windows maneja incorrectamente las solicitudes con formato incorrecto y no es un problema subyacente con el protocolo DNS en sí.
El exploit SIGRed aprovecha múltiples tácticas y técnicas categorizadas por el marco MITRE ATT & CK®:
Táctica
Tecnicas
Detección
Lógica de detección
El 30 de junio de 2020, el equipo de Elastic Security Intelligence & Analytics lanzó al público un repositorio de reglas de detección . Ampliando las reglas que se publicaron con esa publicación, se ha incluido reglas de red y de punto final que apuntan a CVE-2020-1350 (SIGRed) en el repositorio público:
Más informacion desde el Blog de Elastic