
Igaühele, kes on proovinud käivitada virtuaalmasinat pilves, on hästi teada, et RDP standardport, kui see jääb avatuks, rünnatakse peaaegu kohe erinevatelt IP-aadressidelt üle kogu maailma, kasutades parooli bruteforced rünnakuid.
Selles artiklis näitan, kuidas saab seada automaatse reageerimise parooli bruteforced rünnakule, lisades uue reegli tulemüürile. InTrust on struktuurimata andmete kogumiseks, analüüsimiseks ja säilitamiseks, millel on juba sadu eelnevalt seadistatud reageeringuid erinevatele rünnakutüüpidele.
Quest InTrustis saab seada teavitavaid meetmeid reegli aktiveerumisel. Logide kogumise agendist saab InTrust teadet ebaõnnestunud autentimiskatse kohta tööjaamas või serveris. Uute IP-aadresside lisamiseks tulemüürile tuleb olemasolev spetsiaalne reegel mitme ebaõnnestunud autentimise avastamiseks kopeerida ja avada redigeerimiseks:

Windowsi logide sündmused kasutavad nn InsertionStringi. (see this unsuccessful logon attempt) and you will see that the fields of interest are stored in InsertionString14 (Workstation Name) and InsertionString20 (Source Network Address). During an internet attack, the Workstation Name field will likely be empty, so it's important to substitute it with the value from Source Network Address.
This is how event 4625 text looks.
Konto ei õnnestunud sisse logida.
Subjekt:
Kaitse ID: S-1-5-21-1135140816-2109348461-2107143693-500
Konto nimi: ALebovsky
Konto domeen: LOGISTICS
Logoni ID: 0x2a88a
Logoni tüüp: 2
Konto, millel logimine ebaõnnestus:
Kaitse ID: S-1-0-0
Konto nimi: Paul
Konto domeen: LOGISTICS
Ebaõnnestumise teave:
Ebaõnnestumise põhjus: Konto on lukus.
Olek: 0xc0000234
Alamolek: 0x0
Protsessi teave:
Kutsuja protsessi ID: 0x3f8
Kutsuja protsessi nimi: C:WindowsSystem32svchost.exe
Võrguteave:
Tööjaama nimi: DCC1
Allika võrguaadress: ::1
Allika port: 0
Üksikasjalik autentimise teave:
Logoni protsess: seclogo
Autentimispakett: Negotiate
Vaheteenused: -
Paketi nimi (ainult NTLM): -
Võtme pikkus: 0
Seda sündmust genereeritakse, kui logon taotlus ebaõnnestub. See genereeritakse arvutis, kus juurdepääsuga üritati.
Subjekti väljad näitavad kontot kohaliku süsteemi peal, mis taotles logimist. See on kõige sagedamini teenus, nagu näiteks serveriteenus, või kohalik protsess, nagu Winlogon.exe või Services.exe.
Logoni tüübiväli näitab, millist tüüpi logimist taotleti. Kõige tavalisemad tüübid on 2 (interaktiivne) ja 3 (võrk).
Protsessi teave näitab, milline konto ja protsess süsteemis taotles logimist.
Võrguteave näitab, kust kaug-logon taotlus pärines. Tööjaama nimi ei pruugi alati saadaval olla ja teatud juhtudel võib see jääda tühjaks.
Autentimise teabe väljad annavad üksikasjalikku teavet selle konkreetse logon taotluse kohta.
- Vaheteenused näitavad, millised vaheteenused osalesid selles logoni taotluses.
- Paketi nimi näitab, millist alprotokolli NTLM protokollide seas kasutati.
- Võtme pikkus näitab genereeritud sessiooni võtme pikkust. See on 0, kui sessiooni võtit ei taotletud.
Lisaks lisame Source Network Address väärtuse sündmuse teksti.

Seejärel tuleb lisada skript, mis blokeerib IP-aadressi Windowsi tulemüüris. Allpool on näide, mida selleks kasutada.
Tulemüüri seadistamise skript
param(
[Parameter(Mandatory = $true)]
[ValidateNotNullOrEmpty()]
[string]
$SourceAddress
)
$SourceAddress = $SourceAddress.Trim()
$ErrorActionPreference = 'Stop'
$ruleName = 'Quest-InTrust-Block-Failed-Logons'
$ruleDisplayName = 'Quest InTrust: blokeerib IP-aadresse ebaõnnestunud sisselogimiste eest'
function Get-BlockedIps {
(Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue | get-netfirewalladdressfilter).RemoteAddress
}
$blockedIps = Get-BlockedIps
$allIps = [array]$SourceAddress + [array]$blockedIps | Select-Object -Unique | Sort-Object
if (Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue) {
Set-NetFirewallRule -Name $ruleName -RemoteAddress $allIps
} else {
New-NetFirewallRule -Name $ruleName -DisplayName $ruleDisplayName -Direction Inbound -Action Block -RemoteAddress $allIps
}
Nüüd saab reegli nime ja selle kirjeldust muuta, et hiljem segadust ei tekiks.

Nüüd tuleb see skript lisada reegli vastusena, lubada reegel ja veenduda, et vastav reegel on lubatud reaalajas jälgimise poliitikas. Agendil peab olema lubatud skripti vastuse tegevuse käivitamine ja õige parameeter peab olema määratud.

Pärast seadistuste tegemist vähenes ebaõnnestunud autentimiste arv 80%. Kasu? Ikka ja veel!

Mõnikord ilmneb väike kasv uuesti, kuid see on tingitud uutest rünnakute allikatest. Siis kõik taas langeb.
Selle nädala jooksul on tulemüürireegli alla lisandunud 66 IP-aadressi.

Allpool on tabel 10 sagedase kasutajanimega, mida on kasutatud autentimiskatsete tegemiseks.
Kasutajanimi
Kogus
Protsentides
administratore
1220235
40.78
admin
672109
22.46
kasutaja
219870
7.35
contoso
126088
4.21
contoso.com
73048
2.44
administrador
55319
1.85
server
39403
1.32
sgazlabdc01.contoso.com
32177
1.08
administrateur
32377
1.08
sgazlabdc01
31259
1.04
Jagage kommentaarides, kuidas teil on üles ehitatud küberohtudele reageerimine. Millist süsteemi kasutate, kui mugav see on.
Kui soovite näha InTrusti töös, tagasiside vormis meie saidil või kirjutage mulle isiklikult.
Lugege meie muid artikleid infotehnoloogia turvalisuse teemal:
(populaarne artikkel)
Allikas: habr.com
