Kuidas InTrust võib aidata vähendada RDP kaudu autoriseerimiskatsete ebaõnnestumise sagedust

Kuidas InTrust võib aidata vähendada RDP kaudu autoriseerimiskatsete ebaõnnestumise sagedust

Igaühele, kes on proovinud käivitada virtuaalmasinat pilves, on hästi teada, et RDP standardport, kui see jääb avatuks, rünnatakse peaaegu kohe erinevatelt IP-aadressidelt üle kogu maailma, kasutades parooli bruteforced rünnakuid.

Selles artiklis näitan, kuidas InTrust saab seada automaatse reageerimise parooli bruteforced rünnakule, lisades uue reegli tulemüürile. InTrust on CLM-platvorm struktuurimata andmete kogumiseks, analüüsimiseks ja säilitamiseks, millel on juba sadu eelnevalt seadistatud reageeringuid erinevatele rünnakutüüpidele.

Quest InTrustis saab seada teavitavaid meetmeid reegli aktiveerumisel. Logide kogumise agendist saab InTrust teadet ebaõnnestunud autentimiskatse kohta tööjaamas või serveris. Uute IP-aadresside lisamiseks tulemüürile tuleb olemasolev spetsiaalne reegel mitme ebaõnnestunud autentimise avastamiseks kopeerida ja avada redigeerimiseks:

Kuidas InTrust võib aidata vähendada RDP kaudu autoriseerimiskatsete ebaõnnestumise sagedust

Windowsi logide sündmused kasutavad nn InsertionStringi. Vaadake vastavusi sündmuse koodiga 4625. (see this unsuccessful logon attempt) and you will see that the fields of interest are stored in InsertionString14 (Workstation Name) and InsertionString20 (Source Network Address). During an internet attack, the Workstation Name field will likely be empty, so it's important to substitute it with the value from Source Network Address.

This is how event 4625 text looks.

Konto ei õnnestunud sisse logida.
Subjekt:
	Kaitse ID:		S-1-5-21-1135140816-2109348461-2107143693-500
	Konto nimi:		ALebovsky
	Konto domeen:		LOGISTICS
	Logoni ID:		0x2a88a
Logoni tüüp:			2
Konto, millel logimine ebaõnnestus:
	Kaitse ID:		S-1-0-0
	Konto nimi:		Paul
	Konto domeen:		LOGISTICS
Ebaõnnestumise teave:
	Ebaõnnestumise põhjus:		Konto on lukus.
	Olek:			0xc0000234
	Alamolek:		0x0
Protsessi teave:
	Kutsuja protsessi ID:	0x3f8
	Kutsuja protsessi nimi:	C:WindowsSystem32svchost.exe
Võrguteave:
	Tööjaama nimi:	DCC1
	Allika võrguaadress:	::1
	Allika port:		0
Üksikasjalik autentimise teave:
	Logoni protsess:		seclogo
	Autentimispakett:	Negotiate
	Vaheteenused:	-
	Paketi nimi (ainult NTLM):	-
	Võtme pikkus:		0
Seda sündmust genereeritakse, kui logon taotlus ebaõnnestub. See genereeritakse arvutis, kus juurdepääsuga üritati.
Subjekti väljad näitavad kontot kohaliku süsteemi peal, mis taotles logimist. See on kõige sagedamini teenus, nagu näiteks serveriteenus, või kohalik protsess, nagu Winlogon.exe või Services.exe.
Logoni tüübiväli näitab, millist tüüpi logimist taotleti. Kõige tavalisemad tüübid on 2 (interaktiivne) ja 3 (võrk).
Protsessi teave näitab, milline konto ja protsess süsteemis taotles logimist.
Võrguteave näitab, kust kaug-logon taotlus pärines. Tööjaama nimi ei pruugi alati saadaval olla ja teatud juhtudel võib see jääda tühjaks.
Autentimise teabe väljad annavad üksikasjalikku teavet selle konkreetse logon taotluse kohta.
	- Vaheteenused näitavad, millised vaheteenused osalesid selles logoni taotluses.
	- Paketi nimi näitab, millist alprotokolli NTLM protokollide seas kasutati.
	- Võtme pikkus näitab genereeritud sessiooni võtme pikkust. See on 0, kui sessiooni võtit ei taotletud.

Lisaks lisame Source Network Address väärtuse sündmuse teksti.

Kuidas InTrust võib aidata vähendada RDP kaudu autoriseerimiskatsete ebaõnnestumise sagedust

Seejärel tuleb lisada skript, mis blokeerib IP-aadressi Windowsi tulemüüris. Allpool on näide, mida selleks kasutada.

Tulemüüri seadistamise skript

param(
         [Parameter(Mandatory = $true)]
         [ValidateNotNullOrEmpty()]   
         [string]
         $SourceAddress
)

$SourceAddress = $SourceAddress.Trim()
$ErrorActionPreference = 'Stop'
$ruleName = 'Quest-InTrust-Block-Failed-Logons'
$ruleDisplayName = 'Quest InTrust: blokeerib IP-aadresse ebaõnnestunud sisselogimiste eest'

function Get-BlockedIps {
    (Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue | get-netfirewalladdressfilter).RemoteAddress
}

$blockedIps = Get-BlockedIps
$allIps = [array]$SourceAddress + [array]$blockedIps | Select-Object -Unique | Sort-Object

if (Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue) {
    Set-NetFirewallRule -Name $ruleName -RemoteAddress $allIps
} else {
    New-NetFirewallRule -Name $ruleName -DisplayName $ruleDisplayName -Direction Inbound -Action Block -RemoteAddress $allIps
}

Nüüd saab reegli nime ja selle kirjeldust muuta, et hiljem segadust ei tekiks.

Kuidas InTrust võib aidata vähendada RDP kaudu autoriseerimiskatsete ebaõnnestumise sagedust

Nüüd tuleb see skript lisada reegli vastusena, lubada reegel ja veenduda, et vastav reegel on lubatud reaalajas jälgimise poliitikas. Agendil peab olema lubatud skripti vastuse tegevuse käivitamine ja õige parameeter peab olema määratud.

Kuidas InTrust võib aidata vähendada RDP kaudu autoriseerimiskatsete ebaõnnestumise sagedust

Pärast seadistuste tegemist vähenes ebaõnnestunud autentimiste arv 80%. Kasu? Ikka ja veel!

Kuidas InTrust võib aidata vähendada RDP kaudu autoriseerimiskatsete ebaõnnestumise sagedust

Mõnikord ilmneb väike kasv uuesti, kuid see on tingitud uutest rünnakute allikatest. Siis kõik taas langeb.

Selle nädala jooksul on tulemüürireegli alla lisandunud 66 IP-aadressi.

Kuidas InTrust võib aidata vähendada RDP kaudu autoriseerimiskatsete ebaõnnestumise sagedust

Allpool on tabel 10 sagedase kasutajanimega, mida on kasutatud autentimiskatsete tegemiseks.

Kasutajanimi

Kogus

Protsentides

administratore

1220235

40.78

admin

672109

22.46

kasutaja

219870

7.35

contoso

126088

4.21

contoso.com

73048

2.44

administrador

55319

1.85

server

39403

1.32

sgazlabdc01.contoso.com

32177

1.08

administrateur

32377

1.08

sgazlabdc01

31259

1.04

Jagage kommentaarides, kuidas teil on üles ehitatud küberohtudele reageerimine. Millist süsteemi kasutate, kui mugav see on.

Kui soovite näha InTrusti töös, jätke taotlus tagasiside vormis meie saidil või kirjutage mulle isiklikult.

Lugege meie muid artikleid infotehnoloogia turvalisuse teemal:

Tuvastame lunavararünnaku, saame ligipääsu domeenikontrollerile ja püüame nende rünnakute vastu seista

Mida kasulikku saab Windows operatsioonisüsteemiga tööjaama logidest välja tuua (populaarne artikkel)

Kasutajate elutsükli jälgimine ilma tangid ja teip

Aga kes seda tegi? Automatiseerime infotehnoloogia auditi

Kuidas vähendada SIEM-süsteemi omamiskulusid ja miks on vajalik Central Log Management (CLM)

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster