Sageli olen lugenud arvamust, et RDP (Remote Desktop Protocol) pordi ava jÀtta Internetis on vÀga ebaohutu ja seda ei tohiks teha. RDP-le tuleks juurdepÀÀs anda kas VPN kaudu vÔi ainult teatud "valgetelt" IP-aadressidelt.
Haldan mitut Windows Serverit vĂ€ikestele ettevĂ”tetele, kellele on antud ĂŒlesanne tagada kaugjuurdepÀÀs Windows Serverile raamatupidajatele. Selline kaasaegne trend on töötamine kodus. Suhteliselt kiiresti mĂ”istsin, et raamatupidajate piinamine VPN-iga on tĂ€namatu tegevus ning kĂ”ikide IP-de valge nimekirja kogumine ei Ă”nnestu, sest inimestel on dĂŒnaamilised IP-aadressid.
SeetĂ”ttu lĂ€ksin kĂ”ige lihtsama teed â suunasin RDP pordi vĂ€ljapoole. NĂŒĂŒd peavad raamatupidajad RDP-d kĂ€ivitama ja sisestama hostinime (sealhulgas port), kasutajanime ja parooli.
Selles artiklis jagan kogemusi (positiivseid ja mitte nii positiivseid) ning soovitusi.
Riskid
Milliseid riske te vÔtate, kui avate RDP pordi?
1) Autoriseerimata juurdepÀÀs tundlikele andmetele
Kui keegi suudab RDP parooli Àra arvata, pÀÀseb ta ligi andmetele, mida soovite hoida privaatsena: kontode seisud, saldod, kliendiandmed, ...
2) Andmete kaotus
NĂ€iteks vĂ”ib krĂŒptoviru töö tulemusena.
VÔi kurjategija sihipÀrase tegevuse tÔttu.
3) Tööstusjaama kaotus
Töötajad peavad töötama, kuid sĂŒsteem on kompromiteeritud, tuleb uuesti installida / taastada / konfigureerida.
4) Kohaliku vÔrgu kompromiteerimine
Kui kurjategija pÀÀseb Windowsi arvutisse, siis juba sellelt arvutilt saab ta juurdepÀÀsu sĂŒsteemidele, mis pole vĂ€ljastpoolt, Internetist, ligipÀÀsetavad. NĂ€iteks failiserveritele, vĂ”rguprinteritele jne.
Mul oli juhtum, kus Windows Server sai krĂŒptoviru.
see krĂŒptovirus krĂŒptis kĂ”igepealt peaaegu kĂ”ik failid C: kettal, seejĂ€rel hakkas see krĂŒptima faile NAS-is ĂŒle vĂ”rgu. Kuna NAS oli Synology ja seal olid seadistatud snapshots, siis taastasin NAS-i 5 minutiga, kuid Windows Serveri pidin uuesti installima.
JĂ€reldused ja Soovitused
JÀlgin Windows Servereid kasutades , mis saadab logisid ElasticSearchi. Kibanas on mÔned visualiseerimised, ja ma olen endale seadistanud kohandatud juhtpaneeli.
Ise jÀlgimine ei kaitse, aga aitab mÀÀrata vajalikke meetmeid.
Siin on mÔned tÀhelepanekud:
a) RDP-d proovivad bruteforce'ida.
Ăhel minu serveritest panin RDP mitte standardporti 3389, vaid 443 â nii nagu maskeeriksin ennast HTTPS-ina. Porti vale standardist muuta on ilmselt mĂ”tet, kuid sellest ei ole palju kasu. Siin on statistika sellelt serverilt:

NÀha on, et nÀdala jooksul oli peaaegu 400 000 ebaÔnnestunud katset RDP-le sisse logida.
NÀha on, et sisenemiseks oli 55 001 IP-aadressi (mÔned IP-aadressid olid juba blokeeritud).
Siit tuleb jÀreldus, et peaksite seadma fail2ban-i, kuid
Windowsile sellist tööriista ei ole.
On paar hĂŒljatud projekti GitHubis, mis nĂ€iliselt teevad seda, kuid ma ei ole neid isegi proovinud installida:
Veel on tasulisi tööriistu, kuid ma ei ole neid kaalunud.
Kui tead mĂ”nda avatud tööriista selle eesmĂ€rgi jaoks â jaga palun kommentaarides.
Uuendus: Kommentaarides öeldi, et port 443 â ei ole hea valik, parem on valida kĂ”rged portid (32000+), sest 443 skaneeritakse sagedamini, ja RDP tuvastamine sellel pordil ei ole probleem.
Uuendus: Kommentaarides öeldi, et selline tööriist on olemas:
b) On kindlad kasutajanimeid, mida kurjategijad eelistavad
NĂ€ha on, et ĂŒritatakse sĂ”nastiku abil proovida erinevaid nimesid.
Kuid mida ma mĂ€rkasin: mĂ€rkimisvÀÀrne hulk sisenemisvĂ”tteid tuleneb serveri nime kasutamisest sisselogimisena. Soovitus: Ă€rge kasutage sama nime arvuti ja kasutaja jaoks. MĂ”nikord tundub, nagu prooviks serverinime mingil moel lahendada: nĂ€iteks sĂŒsteemiga, mille nimi on DESKTOP-DFTHD7C, on rohkem sisenemiskatseid nimega DFTHD7C.

Seega, kui teil on arvuti nimega DESKTOP-MARIA, siis tÔenÀoliselt katsetatakse sisenemist kasutajana MARIA.
Veel, mida ma logidest mĂ€rkasin: enamik sisenemiskatsetest enamikus sĂŒsteemides on nimega "administrator". Ja see pole juhuslik, kuna paljudes Windowsi versioonides on see kasutaja olemas. Veelgi enam â seda ei saa kustutada. See lihtsustab rĂŒndajate tööd: nime ja parooli asemel tuleb vali ainult parool.
Muide, see sĂŒsteem, mis pĂŒĂŒti krĂŒptima, oli Administratori kasutaja ja parool Murmansk#9. Ma ei ole endiselt kindel, kuidas seda sĂŒsteemi hĂ€kitud sai, kuna hakkasin jĂ€lgima just pĂ€rast seda juhtumit, kuid arvan, et paroolide proovimine on tĂ”enĂ€oline.
Nii et kui kasutaja Administrator ei saa kustutada, siis mida teha? Seda saab ĂŒmber nimetada!
Soovitused selle punkti jaoks:
- Àrge kasutage kasutajanime arvuti nimeks
- veenduge, et sĂŒsteemis ei oleks Administrator kasutajat
- kasutage tugevaid salasÔnu
Nii jÀlgin, kuidas mitu Windows Serverit on minu kontrolli all bruutforce'itud juba paar aastat, ja tulutult.
Kust ma tean, et tulutult?
Sest ĂŒlaltoodud ekraanipiltidel on nĂ€ha, et RDP kaudu on olnud sisenemise logisid, kus on teavet:
- kust IP-st
- milliselt arvutilt (hostname)
- username
- GeoIP info
Ja ma vaatan regulaarselt sinna â anomaaliaid pole leitud.
Muide, kui mÔnest IP-st bruutforce'itakse eriti agaralt, siis saab teatud IP (vÔi alamvÔrke) PowerShellis nii blokeerida:
New-NetFirewallRule -Direction Inbound -DisplayName "fail2ban" -Name "fail2ban" -RemoteAddress ("185.143.0.0/16", "185.153.0.0/16", "193.188.0.0/16") -Action BlockMuide, Elasticil on peale Winlogbeat'i veel , mis suudab jĂ€lgida failide ja protsesside olekuid sĂŒsteemis. On olemas ka SIEM (Security Information & Event Management) rakendus Kibanas. Olen proovinud mĂ”lemat, kuid suuri eeliseid ei nĂ€inud - tundub, et Auditbeat on Linuxi sĂŒsteemide jaoks kasulikum, samas kui SIEM ei ole veel midagi arusaadavat nĂ€idanud.
Ja viimased soovitused:
- tehke regulaarseid automaatseid varukoopiaid.
- paigaldage turvavÀrskendused Ôigeaegselt.
Boonus: 50 kasutaja nimekiri, keda on kÔige sagedamini proovitud RDP-le sisenemiseks.
"user.name: Kahanev"
Arv
dfthd7c (hostname)
842941
winsrv1 (hostname)
266525
ADMINISTRAATOR
180678
administratore
163842
Administraator
53541
michael
23101
server
21983
steve
21936
john
21927
paul
21913
vastuvÔtt
21909
mike
21899
kontor
21888
skanner
21887
skaneeri
21867
david
21865
chris
21860
omanik
21855
juht
21852
administrateur
21841
brian
21839
administrador
21837
mark
21824
töötaja
21806
ADMIN
12748
ROOT
7772
ADMINISTRADOR
7325
TOE
5577
SUPPORT
5418
USER
4558
admin
2832
TEST
1928
MySql
1664
Admin
1652
KĂLALINE
1322
KASUTAJAD1
1179
SKANNER
1121
SCAN
1032
ADMINISTRATEUR
842
ADMIN1
525
VARUNDUS
518
MySqlAdmin
518
VASTUVĂTT
490
KASUTAJAD2
466
AJUTINE
452
SQLADMIN
450
KASUTAJAD3
441
1
422
JUHT
418
OMANIK
410
Allikas: habr.com
