2008 R2 - [решено] Пытаются взломать сервер, как поступить?

Аватара пользователя
Sermion

2008 R2 - [решено] Пытаются взломать сервер, как поступить?

Сообщение Sermion »

Сервер 2008R2 с RDP

Некоторое время назад директор перестал подключаться к серверу через remoteAPP, rdp

Посмотрел логи аудита (прикреплены к теме): там явно видно перебор на взлом.

Проверил IP, большая часть Китай и Малайзия, но попался и российский ip, бауманский университет )))

Как поступить?Не совсем понятно почему отвалился доступ у директора. Возможно из-за перебора где-то логин его блокируется. логин DIR. Куда копать?Другие сотрудники логиняться нормально. Учётка директора с других ПК коннектиться (не входил, пароля не помню) Ноут директора на хрюше, заведён в другой домен вообще. У нас DC нет, просто рабочая группа.




ipconfig /all






Настройка протокола IP для Windows



Имя компьютера . . . . . . . . . : tosh-yurk

Основной DNS-суффикс . . . . . . : agro.net

Тип узла. . . . . . . . . . . . . : гибридный

IP-маршрутизация включена . . . . : нет

WINS-прокси включен . . . . . . . : нет

Порядок просмотра суффиксов DNS . : agro.net

URK



Local Area Connection - Ethernet адаптер:



Состояние сети . . . . . . . . . : сеть отключена

Описание . . . . . . . . . . . . : Realtek RTL8139/810x Family Fast Eth

ernet NIC

Физический адрес. . . . . . . . . : 00-1B-24-A6-40-7B



Wireless Network Connection - Ethernet адаптер:



DNS-суффикс этого подключения . . : URK

Описание . . . . . . . . . . . . : Intel(R) Wireless WiFi Link 4965AGN

Физический адрес. . . . . . . . . : 00-13-E8-B8-8E-19

Dhcp включен. . . . . . . . . . . : да

Автонастройка включена . . . . . : да

IP-адрес . . . . . . . . . . . . : 192.168.13.14

Маска подсети . . . . . . . . . . : 255.255.255.0

Основной шлюз . . . . . . . . . . : 192.168.13.1

DHCP-сервер . . . . . . . . . . . : 192.168.13.2

DNS-серверы . . . . . . . . . . . : 93.178.96.12

93.178.96.10

Аренда получена . . . . . . . . . : 16 апреля 2013 г. 9:44:07

Аренда истекает . . . . . . . . . : 19 января 2038 г. 7:14:07
Вложения
аудит юркин.7z
(286.81 КБ) 0 скачиваний
аудит юркин.7z
(286.81 КБ) 0 скачиваний
Аватара пользователя
cameron

Re: 2008 R2 - [решено] Пытаются взломать сервер, как поступить?

Сообщение cameron »

Цитата Sermion:



Не совсем понятно почему отвалился доступ у директора. Возможно из-за перебора где-то логин его блокируется. логин DIR. Куда копать?
2008 R2 - [решено] Пытаются взломать сервер, как поступить?




в более сложный логин.


Цитата Sermion:



Учётка директора с других ПК коннектиться (не входил, пароля не помню)
2008 R2 - [решено] Пытаются взломать сервер, как поступить?




не поняла.


Цитата Sermion:



Ноут директора на хрюше, заведён в другой домен вообще. У нас DC нет, просто рабочая группа.
2008 R2 - [решено] Пытаются взломать сервер, как поступить?




это ни на что не влияет.


Цитата Sermion:



Как поступить?
2008 R2 - [решено] Пытаются взломать сервер, как поступить?




VPN?

или доступ к 3389 с определённых адресов.
Аватара пользователя
Cruzenshtern

Re: 2008 R2 - [решено] Пытаются взломать сервер, как поступить?

Сообщение Cruzenshtern »

Цитата Sermion:



там явно видно перебор на взлом
2008 R2 - [решено] Пытаются взломать сервер, как поступить?




если порт выведен во внешку - сменить порт,


Цитата cameron:



VPN?

или доступ к 3389 с определённых адресов.
2008 R2 - [решено] Пытаются взломать сервер, как поступить?




. Не думаю, что имеет место быть целенаправленный взлом, скорее - ddos'ят. Для твоей ОС при соблюдении мер безопасности - бесполезная трата времени.
Аватара пользователя
cameron

Re: 2008 R2 - [решено] Пытаются взломать сервер, как поступить?

Сообщение cameron »

Цитата ShaddyR:



скорее - ddos'ят
2008 R2 - [решено] Пытаются взломать сервер, как поступить?




на 3389? О_о

это брутфорс в числом виде, какой ддос на порты RDP? Изображение
Аватара пользователя
ShaddyR

Re: 2008 R2 - [решено] Пытаются взломать сервер, как поступить?

Сообщение ShaddyR »

во вложении файл событий журнала безопасности сервера. там разные порты, не только 3389.

Пришёл к выводу что учётка всё же не причём, но надо попробывать залогиниться под другой с ноута директора.

Про безопасность "бесполезная трата времени" согласен, самое интересное что на маршрутизаторе проброшены порты только для rdp
Аватара пользователя
Sermion

Re: 2008 R2 - [решено] Пытаются взломать сервер, как поступить?

Сообщение Sermion »

Цитата cameron:



на 3389? О_о
2008 R2 - [решено] Пытаются взломать сервер, как поступить?




->


Цитата:



В версиях RDP до 6.0 при подключении по RDP клиенту до аутентификации надо показать окно входа – т.е. вначале показать, а потом уже он попробует зайти в систему. Это создаёт простую уязвимость – сервер можно перегрузить пачкой запросов “а дай-ка мне попробовать новую сессию начать”, и он будет вынужден на все запросы отвечать созданием сессии и ожиданием входа пользователя. Фактически, это возможность DoS.



это так, вкратце)
Аватара пользователя
ShaddyR

Re: 2008 R2 - [решено] Пытаются взломать сервер, как поступить?

Сообщение ShaddyR »

1. Смена порта против китайцев не поможет, доказано на опыте.

2. Если я правильно смог перевести текст вопроса, директор работает на Windows XP, небезопасной Home. Думаю, на сервере не включён механизм Network Level Authentication. Это следует сделать незамедлительно, иначе взлом через прослушивание трафика — секундное дело. На XP RDP NLA включается через реестр.
Аватара пользователя
WindowsNT

Re: 2008 R2 - [решено] Пытаются взломать сервер, как поступить?

Сообщение WindowsNT »

1. Смена порта против китайцев не поможет, доказано на опыте.

2. Если я правильно смог перевести текст вопроса, директор работает на Windows XP, небезопасной Home. Думаю, на сервере не включён механизм Network Level Authentication. Это следует сделать незамедлительно, иначе взлом через прослушивание трафика — секундное дело. На XP RDP NLA включается через реестр.
Аватара пользователя
Cruzenshtern

Re: 2008 R2 - [решено] Пытаются взломать сервер, как поступить?

Сообщение Cruzenshtern »

WindowsNT, Не в тему но думаю стоит спросить.

А вот для Andoroid есть прога RDP которая бы поддерживала NLA? А то у меня сейчас стоит 2X Client но он этого не поддерживает а очень хотелось бы.
Аватара пользователя
Cruzenshtern

Re: 2008 R2 - [решено] Пытаются взломать сервер, как поступить?

Сообщение Cruzenshtern »

Dear Cruzenshtern,

Андроиды выходят за рамки моей компетенции.
Ответить

Вернуться в «Windows Server 2008/2008 R2»