Cómo InTrust puede ayudar a reducir la frecuencia de intentos fallidos de autorización a través de RDP

Cómo InTrust puede ayudar a reducir la frecuencia de intentos fallidos de autorización a través de RDP

A todos los que han intentado iniciar una máquina virtual en la nube, les resulta bien conocido que el puerto RDP estándar, si se deja abierto, será atacado casi de inmediato por oleadas de intentos de ataque de fuerza bruta desde varias direcciones IP de todo el mundo.

En este artículo, mostraré cómo en InTrust se puede configurar una respuesta automática a los intentos de fuerza bruta mediante la adición de una nueva regla en el cortafuegos. InTrust es una plataforma CLM para la recolección, análisis y almacenamiento de datos no estructurados, que ya cuenta con cientos de reacciones predefinidas a diferentes tipos de ataques.

En Quest InTrust, se pueden configurar acciones de respuesta cuando se activa una regla. Desde el agente recolector de logs, InTrust recibe un mensaje sobre un intento fallido de autenticación en una estación de trabajo o servidor. Para configurar la adición de nuevas direcciones IP en el cortafuegos, es necesario copiar una regla de detección especializada existente para múltiples intentos fallidos de autenticación y abrir su copia para editar:

Cómo InTrust puede ayudar a reducir la frecuencia de intentos fallidos de autorización a través de RDP

Los eventos en los registros de Windows utilizan lo que se llama InsertionString. Mire las coincidencias para el evento con el código 4625 (que es un inicio de sesión fallido) y verá que los campos que nos interesan están almacenados en InsertionString14 (Nombre de la estación de trabajo) e InsertionString20 (Dirección de la red de origen). En un ataque desde Internet, el campo de Nombre de la estación de trabajo estará, probablemente, vacío, por lo que es importante insertar el valor de Dirección de la red de origen en su lugar.

Así es como se ve el texto del evento 4625

Una cuenta no pudo iniciar sesión.
Sujet:
	ID de seguridad:		S-1-5-21-1135140816-2109348461-2107143693-500
	Nombre de cuenta:		ALebovsky
	Dominio de cuenta:		LOGISTICS
	ID de inicio de sesión:		0x2a88a
Tipo de inicio de sesión:			2
Cuenta para la que falló el inicio de sesión:
	ID de seguridad:		S-1-0-0
	Nombre de cuenta:		Paul
	Dominio de cuenta:		LOGISTICS
Información sobre la falla:
	Razón de la falla:		Cuenta bloqueada.
	Estado:			0xc0000234
	Subestado:		0x0
Información del proceso:
	ID de proceso del llamado:	0x3f8
	Nombre de proceso del llamado:	C:WindowsSystem32svchost.exe
Información de la red:
	Nombre de estación de trabajo:	DCC1
	Dirección de red de origen:	::1
	Puerto de origen:		0
Información de autenticación detallada:
	Proceso de inicio de sesión:		seclogo
	Paquete de autenticación:	Negotiate
	Servicios transitados:	-
	Nombre del paquete (solo NTLM):	-
	Longitud de clave:		0
Este evento se genera cuando un intento de inicio de sesión falla. Se genera en la computadora donde se intentó el acceso.
Los campos Sujet indican la cuenta en el sistema local que solicitó el inicio de sesión. Esto es más comúnmente un servicio como el servicio de servidor, o un proceso local como Winlogon.exe o Services.exe.
El campo Tipo de inicio de sesión indica el tipo de inicio de sesión que se solicitó. Los tipos más comunes son 2 (interactivo) y 3 (red).
Los campos de Información del Proceso indican qué cuenta y proceso en el sistema solicitaron el inicio de sesión.
Los campos de Información de la Red indican de dónde se originó una solicitud de inicio de sesión remoto. El nombre de la estación de trabajo no siempre está disponible y puede quedar en blanco en algunos casos.
Los campos de información de autenticación proporcionan información detallada sobre esta solicitud de inicio de sesión específica.
	- Los servicios transitados indican qué servicios intermedios han participado en esta solicitud de inicio de sesión.
	- El nombre del paquete indica qué subprotocolo se utilizó entre los protocolos NTLM.
	- La longitud de la clave indica la longitud de la clave de sesión generada. Esto será 0 si no se solicitó ninguna clave de sesión.

Además, añadiremos el valor de la Dirección de red de origen en el texto del evento.

Cómo InTrust puede ayudar a reducir la frecuencia de intentos fallidos de autorización a través de RDP

Luego, es necesario agregar un script que bloquee la dirección IP en el cortafuegos de Windows. A continuación, un ejemplo que se puede utilizar para esto.

Script para configurar el cortafuegos

param(
         [Parameter(Mandatory = $true)]
         [ValidateNotNullOrEmpty()]   
         [string]
         $SourceAddress
)

$SourceAddress = $SourceAddress.Trim()
$ErrorActionPreference = 'Stop'
$ruleName = 'Quest-InTrust-Block-Failed-Logons'
$ruleDisplayName = 'Quest InTrust: Bloquea las direcciones IP de los inicios de sesión fallidos'

function Get-BlockedIps {
    (Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue | get-netfirewalladdressfilter).RemoteAddress
}

$blockedIps = Get-BlockedIps
$allIps = [array]$SourceAddress + [array]$blockedIps | Select-Object -Unique | Sort-Object

if (Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue) {
    Set-NetFirewallRule -Name $ruleName -RemoteAddress $allIps
} else {
    New-NetFirewallRule -Name $ruleName -DisplayName $ruleDisplayName -Direction Inbound -Action Block -RemoteAddress $allIps
}

Ahora se puede cambiar el nombre de la regla y su descripción para evitar confusiones más adelante.

Cómo InTrust puede ayudar a reducir la frecuencia de intentos fallidos de autorización a través de RDP

Ahora es necesario agregar este script como acción de respuesta a la regla, activar la regla y asegurarse de que la regla correspondiente esté habilitada en la política de monitoreo para el modo en tiempo real. En el agente debe estar habilitada la capacidad de ejecutar scripts de respuesta y debe especificarse el parámetro correcto.

Cómo InTrust puede ayudar a reducir la frecuencia de intentos fallidos de autorización a través de RDP

Después de realizar los ajustes, el número de intentos de autorización fallidos se redujo en un 80%. ¿La ganancia? ¡Bastante!

Cómo InTrust puede ayudar a reducir la frecuencia de intentos fallidos de autorización a través de RDP

A veces, se produce un pequeño aumento nuevamente, pero eso se debe a la aparición de nuevas fuentes de ataque. Luego, todo vuelve a disminuir.

En una semana de trabajo, 66 direcciones IP fueron añadidas a la regla del cortafuegos.

Cómo InTrust puede ayudar a reducir la frecuencia de intentos fallidos de autorización a través de RDP

A continuación, se presenta una tabla con los 10 nombres de usuario más comunes que se utilizaron para los intentos de autorización.

Nombre de usuario

Cantidad

En porcentaje

administrador

1220235

40.78

admin

672109

22.46

usuario

219870

7.35

contoso

126088

4.21

contoso.com

73048

2.44

Administrador

55319

1.85

servidor

39403

1.32

sgazlabdc01.contoso.com

32177

1.08

administrateur

32377

1.08

sgazlabdc01

31259

1.04

Cuéntenos en los comentarios cómo construyen su respuesta ante las amenazas de seguridad informática. Qué sistema utilizan, cuán cómodo es.

Si tiene interés en ver InTrust en acción, deje su solicitud a través del formulario de contacto en nuestro sitio web o envíame un mensaje directo.

Lea nuestros otros artículos sobre el tema de seguridad informática:

Identificando un ataque de ransomware, accediendo al controlador de dominio y tratando de contrarrestar estos ataques.

Qué información útil se puede extraer de los registros de una estación de trabajo con sistema operativo Windows (artículo popular)

Seguimiento del ciclo de vida de los usuarios sin tenazas ni cinta aislante.

¿Y quién lo hizo? Automatizando la auditoría de seguridad de la información.

Cómo reducir el costo de propiedad de un sistema SIEM y por qué es necesaria la Gestión Central de Registros (CLM)

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster