Kas on oht, et hoida RDP avatuna Internetis?

Sageli olen lugenud arvamust, et RDP (Remote Desktop Protocol) pordi ava jÀtta Internetis on vÀga ebaohutu ja seda ei tohiks teha. RDP-le tuleks juurdepÀÀs anda kas VPN kaudu vÔi ainult teatud "valgetelt" IP-aadressidelt.

Haldan mitut Windows Serverit vĂ€ikestele ettevĂ”tetele, kellele on antud ĂŒlesanne tagada kaugjuurdepÀÀs Windows Serverile raamatupidajatele. Selline kaasaegne trend on töötamine kodus. Suhteliselt kiiresti mĂ”istsin, et raamatupidajate piinamine VPN-iga on tĂ€namatu tegevus ning kĂ”ikide IP-de valge nimekirja kogumine ei Ă”nnestu, sest inimestel on dĂŒnaamilised IP-aadressid.

SeetĂ”ttu lĂ€ksin kĂ”ige lihtsama teed — suunasin RDP pordi vĂ€ljapoole. NĂŒĂŒd peavad raamatupidajad RDP-d kĂ€ivitama ja sisestama hostinime (sealhulgas port), kasutajanime ja parooli.

Selles artiklis jagan kogemusi (positiivseid ja mitte nii positiivseid) ning soovitusi.

Riskid

Milliseid riske te vÔtate, kui avate RDP pordi?

1) Autoriseerimata juurdepÀÀs tundlikele andmetele
Kui keegi suudab RDP parooli Àra arvata, pÀÀseb ta ligi andmetele, mida soovite hoida privaatsena: kontode seisud, saldod, kliendiandmed, ...

2) Andmete kaotus
NĂ€iteks vĂ”ib krĂŒptoviru töö tulemusena.
VÔi kurjategija sihipÀrase tegevuse tÔttu.

3) Tööstusjaama kaotus
Töötajad peavad töötama, kuid sĂŒsteem on kompromiteeritud, tuleb uuesti installida / taastada / konfigureerida.

4) Kohaliku vÔrgu kompromiteerimine
Kui kurjategija pÀÀseb Windowsi arvutisse, siis juba sellelt arvutilt saab ta juurdepÀÀsu sĂŒsteemidele, mis pole vĂ€ljastpoolt, Internetist, ligipÀÀsetavad. NĂ€iteks failiserveritele, vĂ”rguprinteritele jne.

Mul oli juhtum, kus Windows Server sai krĂŒptoviru.

see krĂŒptovirus krĂŒptis kĂ”igepealt peaaegu kĂ”ik failid C: kettal, seejĂ€rel hakkas see krĂŒptima faile NAS-is ĂŒle vĂ”rgu. Kuna NAS oli Synology ja seal olid seadistatud snapshots, siis taastasin NAS-i 5 minutiga, kuid Windows Serveri pidin uuesti installima.

JĂ€reldused ja Soovitused

JÀlgin Windows Servereid kasutades Winlogbeat, mis saadab logisid ElasticSearchi. Kibanas on mÔned visualiseerimised, ja ma olen endale seadistanud kohandatud juhtpaneeli.
Ise jÀlgimine ei kaitse, aga aitab mÀÀrata vajalikke meetmeid.

Siin on mÔned tÀhelepanekud:
a) RDP-d proovivad bruteforce'ida.
Ühel minu serveritest panin RDP mitte standardporti 3389, vaid 443 — nii nagu maskeeriksin ennast HTTPS-ina. Porti vale standardist muuta on ilmselt mĂ”tet, kuid sellest ei ole palju kasu. Siin on statistika sellelt serverilt:

Kas on oht, et hoida RDP avatuna Internetis?

NÀha on, et nÀdala jooksul oli peaaegu 400 000 ebaÔnnestunud katset RDP-le sisse logida.
NÀha on, et sisenemiseks oli 55 001 IP-aadressi (mÔned IP-aadressid olid juba blokeeritud).

Siit tuleb jÀreldus, et peaksite seadma fail2ban-i, kuid

Windowsile sellist tööriista ei ole.

On paar hĂŒljatud projekti GitHubis, mis nĂ€iliselt teevad seda, kuid ma ei ole neid isegi proovinud installida:
https://github.com/glasnt/wail2ban
https://github.com/EvanAnderson/ts_block

Veel on tasulisi tööriistu, kuid ma ei ole neid kaalunud.

Kui tead mĂ”nda avatud tööriista selle eesmĂ€rgi jaoks — jaga palun kommentaarides.

Uuendus: Kommentaarides öeldi, et port 443 — ei ole hea valik, parem on valida kĂ”rged portid (32000+), sest 443 skaneeritakse sagedamini, ja RDP tuvastamine sellel pordil ei ole probleem.

Uuendus: Kommentaarides öeldi, et selline tööriist on olemas:
https://github.com/digitalruby/ipban

b) On kindlad kasutajanimeid, mida kurjategijad eelistavad
NĂ€ha on, et ĂŒritatakse sĂ”nastiku abil proovida erinevaid nimesid.
Kuid mida ma mĂ€rkasin: mĂ€rkimisvÀÀrne hulk sisenemisvĂ”tteid tuleneb serveri nime kasutamisest sisselogimisena. Soovitus: Ă€rge kasutage sama nime arvuti ja kasutaja jaoks. MĂ”nikord tundub, nagu prooviks serverinime mingil moel lahendada: nĂ€iteks sĂŒsteemiga, mille nimi on DESKTOP-DFTHD7C, on rohkem sisenemiskatseid nimega DFTHD7C.

Kas on oht, et hoida RDP avatuna Internetis?

Seega, kui teil on arvuti nimega DESKTOP-MARIA, siis tÔenÀoliselt katsetatakse sisenemist kasutajana MARIA.

Veel, mida ma logidest mĂ€rkasin: enamik sisenemiskatsetest enamikus sĂŒsteemides on nimega "administrator". Ja see pole juhuslik, kuna paljudes Windowsi versioonides on see kasutaja olemas. Veelgi enam — seda ei saa kustutada. See lihtsustab rĂŒndajate tööd: nime ja parooli asemel tuleb vali ainult parool.
Muide, see sĂŒsteem, mis pĂŒĂŒti krĂŒptima, oli Administratori kasutaja ja parool Murmansk#9. Ma ei ole endiselt kindel, kuidas seda sĂŒsteemi hĂ€kitud sai, kuna hakkasin jĂ€lgima just pĂ€rast seda juhtumit, kuid arvan, et paroolide proovimine on tĂ”enĂ€oline.
Nii et kui kasutaja Administrator ei saa kustutada, siis mida teha? Seda saab ĂŒmber nimetada!

Soovitused selle punkti jaoks:

  • Ă€rge kasutage kasutajanime arvuti nimeks
  • veenduge, et sĂŒsteemis ei oleks Administrator kasutajat
  • kasutage tugevaid salasĂ”nu

Nii jÀlgin, kuidas mitu Windows Serverit on minu kontrolli all bruutforce'itud juba paar aastat, ja tulutult.

Kust ma tean, et tulutult?
Sest ĂŒlaltoodud ekraanipiltidel on nĂ€ha, et RDP kaudu on olnud sisenemise logisid, kus on teavet:

  • kust IP-st
  • milliselt arvutilt (hostname)
  • username
  • GeoIP info

Ja ma vaatan regulaarselt sinna — anomaaliaid pole leitud.

Muide, kui mÔnest IP-st bruutforce'itakse eriti agaralt, siis saab teatud IP (vÔi alamvÔrke) PowerShellis nii blokeerida:

New-NetFirewallRule -Direction Inbound -DisplayName "fail2ban" -Name "fail2ban" -RemoteAddress ("185.143.0.0/16", "185.153.0.0/16", "193.188.0.0/16") -Action Block

Muide, Elasticil on peale Winlogbeat'i veel Auditbeat, mis suudab jĂ€lgida failide ja protsesside olekuid sĂŒsteemis. On olemas ka SIEM (Security Information & Event Management) rakendus Kibanas. Olen proovinud mĂ”lemat, kuid suuri eeliseid ei nĂ€inud - tundub, et Auditbeat on Linuxi sĂŒsteemide jaoks kasulikum, samas kui SIEM ei ole veel midagi arusaadavat nĂ€idanud.

Ja viimased soovitused:

  • tehke regulaarseid automaatseid varukoopiaid.
  • paigaldage turvavĂ€rskendused Ă”igeaegselt.

Boonus: 50 kasutaja nimekiri, keda on kÔige sagedamini proovitud RDP-le sisenemiseks.

"user.name: Kahanev"
Arv

dfthd7c (hostname)
842941

winsrv1 (hostname)
266525

ADMINISTRAATOR
180678

administratore
163842

Administraator
53541

michael
23101

server
21983

steve
21936

john
21927

paul
21913

vastuvÔtt
21909

mike
21899

kontor
21888

skanner
21887

skaneeri
21867

david
21865

chris
21860

omanik
21855

juht
21852

administrateur
21841

brian
21839

administrador
21837

mark
21824

töötaja
21806

ADMIN
12748

ROOT
7772

ADMINISTRADOR
7325

TOE
5577

SUPPORT
5418

USER
4558

admin
2832

TEST
1928

MySql
1664

Admin
1652

KÜLALINE
1322

KASUTAJAD1
1179

SKANNER
1121

SCAN
1032

ADMINISTRATEUR
842

ADMIN1
525

VARUNDUS
518

MySqlAdmin
518

VASTUVÕTT
490

KASUTAJAD2
466

AJUTINE
452

SQLADMIN
450

KASUTAJAD3
441

1
422

JUHT
418

OMANIK
410

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster