Войти

Показать полную графическую версию : [решено] Пытаются взломать сервер, как поступить?


Sermion
16-04-2013, 11:37
Сервер 2008R2 с RDP
Некоторое время назад директор перестал подключаться к серверу через remoteAPP, rdp
Посмотрел логи аудита (прикреплены к теме): там явно видно перебор на взлом.
Проверил IP, большая часть Китай и Малайзия, но попался и российский ip, бауманский университет )))


Как поступить?
Не совсем понятно почему отвалился доступ у директора. Возможно из-за перебора где-то логин его блокируется. логин DIR. Куда копать?
Другие сотрудники логиняться нормально. Учётка директора с других ПК коннектиться (не входил, пароля не помню)
Ноут директора на хрюше, заведён в другой домен вообще. У нас DC нет, просто рабочая группа.





Настройка протокола IP для Windows

Имя компьютера . . . . . . . . . : tosh-yurk
Основной DNS-суффикс . . . . . . : agro.net
Тип узла. . . . . . . . . . . . . : гибридный
IP-маршрутизация включена . . . . : нет
WINS-прокси включен . . . . . . . : нет
Порядок просмотра суффиксов DNS . : agro.net
URK

Local Area Connection - Ethernet адаптер:

Состояние сети . . . . . . . . . : сеть отключена
Описание . . . . . . . . . . . . : Realtek RTL8139/810x Family Fast Eth
ernet NIC
Физический адрес. . . . . . . . . : 00-1B-24-A6-40-7B

Wireless Network Connection - Ethernet адаптер:

DNS-суффикс этого подключения . . : URK
Описание . . . . . . . . . . . . : Intel(R) Wireless WiFi Link 4965AGN
Физический адрес. . . . . . . . . : 00-13-E8-B8-8E-19
Dhcp включен. . . . . . . . . . . : да
Автонастройка включена . . . . . : да
IP-адрес . . . . . . . . . . . . : 192.168.13.14
Маска подсети . . . . . . . . . . : 255.255.255.0
Основной шлюз . . . . . . . . . . : 192.168.13.1
DHCP-сервер . . . . . . . . . . . : 192.168.13.2
DNS-серверы . . . . . . . . . . . : 93.178.96.12
93.178.96.10
Аренда получена . . . . . . . . . : 16 апреля 2013 г. 9:44:07
Аренда истекает . . . . . . . . . : 19 января 2038 г. 7:14:07

cameron
16-04-2013, 12:16
Не совсем понятно почему отвалился доступ у директора. Возможно из-за перебора где-то логин его блокируется. логин DIR. Куда копать? »
в более сложный логин.
Учётка директора с других ПК коннектиться (не входил, пароля не помню) »
не поняла.
Ноут директора на хрюше, заведён в другой домен вообще. У нас DC нет, просто рабочая группа. »
это ни на что не влияет.
Как поступить? »
VPN?
или доступ к 3389 с определённых адресов.

ShaddyR
16-04-2013, 14:39
там явно видно перебор на взлом »
если порт выведен во внешку - сменить порт,
VPN?
или доступ к 3389 с определённых адресов. »
. Не думаю, что имеет место быть целенаправленный взлом, скорее - ddos'ят. Для твоей ОС при соблюдении мер безопасности - бесполезная трата времени.

cameron
16-04-2013, 15:00
скорее - ddos'ят »
на 3389? О_о
это брутфорс в числом виде, какой ддос на порты RDP? :yes:

Sermion
16-04-2013, 23:03
во вложении файл событий журнала безопасности сервера. там разные порты, не только 3389.
Пришёл к выводу что учётка всё же не причём, но надо попробывать залогиниться под другой с ноута директора.
Про безопасность "бесполезная трата времени" согласен, самое интересное что на маршрутизаторе проброшены порты только для rdp

ShaddyR
17-04-2013, 03:37
на 3389? О_о »
->
В версиях RDP до 6.0 при подключении по RDP клиенту до аутентификации надо показать окно входа – т.е. вначале показать, а потом уже он попробует зайти в систему. Это создаёт простую уязвимость – сервер можно перегрузить пачкой запросов “а дай-ка мне попробовать новую сессию начать”, и он будет вынужден на все запросы отвечать созданием сессии и ожиданием входа пользователя. Фактически, это возможность DoS.
это так, вкратце)

WindowsNT
18-04-2013, 09:18
1. Смена порта против китайцев не поможет, доказано на опыте.
2. Если я правильно смог перевести текст вопроса, директор работает на Windows XP, небезопасной Home. Думаю, на сервере не включён механизм Network Level Authentication. Это следует сделать незамедлительно, иначе взлом через прослушивание трафика — секундное дело. На XP RDP NLA включается через реестр.

Cruzenshtern
18-04-2013, 09:41
WindowsNT, Не в тему но думаю стоит спросить.
А вот для Andoroid есть прога RDP которая бы поддерживала NLA? А то у меня сейчас стоит 2X Client но он этого не поддерживает а очень хотелось бы.

WindowsNT
18-04-2013, 19:26
Dear Cruzenshtern,
Андроиды выходят за рамки моей компетенции.

Sermion
18-04-2013, 21:33
http://img14.imageshost.ru/img/2013/04/18/image_5170310ad327c.png

как победить, не пойму
Естественно, такого пользователя нет....
Network Level Authentication включил, посмотрим...

С ноута директора RDP к другим внешним серверам подключается, к своему в локалке нет. RDP обновил с мелкомягкого до 7-й версии (последняя для хрюши).
ХЗ куда копать.

Cruzenshtern
19-04-2013, 08:58
Sermion, рубани ип на роутере.

ShaddyR
19-04-2013, 10:27
рубани ип на роутере. »
на кой? Только полный кретин будет брутфорсить со своего IP.

Sermion
24-04-2013, 20:13
Ошибка на клиенте
http://s2.ipicture.ru/uploads/20130424/In3jWqiv.png

Клиент
http://s2.ipicture.ru/uploads/20130424/ZBGg7Peb.png

Сервер
http://s2.ipicture.ru/uploads/20130424/tIKW9USh.png

Роут
http://s2.ipicture.ru/uploads/20130424/lY8eRtcL.png


Нарыл support.microsoft.com/kb/329896
Есть вероятность того, что это причина и решение?

Ах, да ещё ВОТ (http://www.adminland.ru/forum/server-2008/oshibka-termdd-50) человек сталкнулся с аналогичной проблемой, но решение только на сервере и про РДП ни слова




© OSzone.net 2001-2012