Kuidas InTrust saab aidata vähendada ebaõnnestunud RDP autoriseerimise katsete sagedust

Kuidas InTrust saab aidata vähendada ebaõnnestunud RDP autoriseerimise katsete sagedust

Kõigile, kes on proovinud virtuaalset masinat pilves käivitada, on hästi teada, et kui RDP standardport jätta avatud, siis ründavad seda peaaegu kohe massilised paroolimurdmisüritused erinevatest IP-aadressidest üle kogu maailma.

Selles artiklis näitan, kuidas InTrust saab seadistada automaatset reageerimist paroolimurdmisele, lisades uus reegel tulemüürü. InTrust on CLM-platvorm Strukturiseerimata andmete kogumiseks, analüüsimiseks ja säilitamiseks, kus on juba sadu eelnevalt seadistatud reaktsioone erinevat tüüpi rünnakutele.

Quest InTrustis saab seadistada vastureaktsioone reegli aktiveerimisel. Logide kogumise agent saadab InTrustile teate ebaõnnestunud autentimisürituse kohta tööjaamas või serveris. Uute IP-aadresside lisamiseks tulemüüri tuleb kopeerida olemasolev spetsialiseeritud reegel mitmete ebaõnnestunud autentimise tuvastamiseks ja avada selle koopia redigeerimiseks:

Kuidas InTrust saab aidata vähendada ebaõnnestunud RDP autoriseerimise katsete sagedust

Windowsi žurnali sündmused kasutavad nn InsertionString. Vaadake vastavusi sündmusele koodeks 4625 (see on ebaõnnestunud sisselogimine) ja näete, et meid huvitavad väljad on salvestatud InsertionString14 (tööjaama nimi) ja InsertionString20 (allika võrgu aadress), Internetist rünnaku korral on tööjaama nime väli tõenäoliselt tühi, seega on oluline, et selle kohale sisestaksime väärtuse allika võrgu aadressist.

Sündmuse 4625 tekst näeb välja umbes selline

Kasutaja ei saanud sisse logida.
Teema:
	Turbe-ID:		S-1-5-21-1135140816-2109348461-2107143693-500
	Kasutajanimi:		ALebovsky
	Kasutusala:		LOGISTICS
	Sisselogimise ID:		0x2a88a
Sisselogimise tüüp:		2
Kasutaja, kellel sisselogimine ebaõnnestus:
	Turbe-ID:		S-1-0-0
	Kasutajanimi:		Paul
	Kasutusala:		LOGISTICS
Ebaõnnestumise teave:
	Ebaõnnestumise põhjus:		Kasutaja on lukustatud.
	Olek:			0xc0000234
	Alamolek:		0x0
Protsessi teave:
	Kutsuva protsessi ID:	0x3f8
	Kutsuva protsessi nimi:	C:WindowsSystem32svchost.exe
Võrgu teave:
	Tööjaama nimi:	DCC1
	Allika võrgu aadress:	::1
	Allika port:		0
Detailne autentimise teave:
	Sisselogimisprotsess:		seclogo
	Autentimisprotokoll:	Negotiate
	Käideldud teenused:	-
	Paketi nimi (ainult NTLM):	-
	Võtme pikkus:		0
See sündmus genereeritakse, kui sisselogimisühendus ebaõnnestub. See luuakse arvutil, kus prooviti ligipääsu.
Teema väljad näitavad kohalikus süsteemis sisselogimise taotlemise kontot. See on kõige sagedamini teenus, näiteks serveriteenus, või kohaliku protsessi, näiteks Winlogon.exe või Services.exe.
Sisselogimise tüüp näitab, millist tüüpi sisselogimist taotleti. Tüübid 2 (interaktiivne) ja 3 (võrk) on kõige levinumad.
Protsessi teabe väljad näitavad, milline konto ja protsess süsteemis sisselogimist taotles.
Võrgu teabe väljad näitavad, kust kaug-sisselogimisprogramm pärineb. Tööjaama nimi ei pruugi alati saadaval olla ja mõnel juhul võib see olla tühi.
Autentimise teabe väljad pakuvad detailsed andmed selle konkreetse sisselogimisetaotluse kohta.
	- Käideldud teenused näitavad, millised vahepealsed teenused osalesid selles sisselogimisetaotluses.
	- Paketi nimi näitab, millist alamprotokolli NTLM protokollide seas kasutati.
	- Võtme pikkus näitab genereeritud sessiooni võtme pikkust. See on 0, kui sessioonivõtit ei taotletud.

Lisaks lisame sündmusteksti Source Network Address väärtuse.

Kuidas InTrust saab aidata vähendada ebaõnnestunud RDP autoriseerimise katsete sagedust

Seejärel tuleb lisada skript, mis blokeerib IP-aadressi Windowsi tulemüüris. Allpool on näide, mida selleks saab kasutada.

Tulemüüri seadistamise skript

param(
         [Parameter(Mandatory = $true)]
         [ValidateNotNullOrEmpty()]   
         [string]
         $SourceAddress
)

$SourceAddress = $SourceAddress.Trim()
$ErrorActionPreference = 'Stop'
$ruleName = 'Quest-InTrust-Block-Failed-Logons'
$ruleDisplayName = 'Quest InTrust: Blokeerib IP-aadresse ebaõnnestunud sisselogimistest'

function Get-BlockedIps {
    (Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue | get-netfirewalladdressfilter).RemoteAddress
}

$blockedIps = Get-BlockedIps
$allIps = [array]$SourceAddress + [array]$blockedIps | Select-Object -Unique | Sort-Object

if (Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue) {
    Set-NetFirewallRule -Name $ruleName -RemoteAddress $allIps
} else {
    New-NetFirewallRule -Name $ruleName -DisplayName $ruleDisplayName -Direction Inbound -Action Block -RemoteAddress $allIps
}

Nüüd saab reegli nime ja kirjeldust muuta, et hiljem segadust ei tekiks.

Kuidas InTrust saab aidata vähendada ebaõnnestunud RDP autoriseerimise katsete sagedust

Nüüd tuleb see skript lisada vastusena reegli tegevusele, lubada reegel ja veenduda, et vastav reegel on reaalajas jälgimisreeglite poliitikas lubatud. Agendil peab olema lubatud skripti vastus käivitada ja õige parameeter peab olema määratud.

Kuidas InTrust saab aidata vähendada ebaõnnestunud RDP autoriseerimise katsete sagedust

Pärast seadistuste tegemist vähenes ebaõnnestunud autoriseerimiste arv 80%. Kasum? Kindlasti!

Kuidas InTrust saab aidata vähendada ebaõnnestunud RDP autoriseerimise katsete sagedust

Mõnikord võib väike tõus taas tekkida, kuid see on tingitud uutest rünnakute allikatest. Siis hakkab kõik taas langema.

Nädala jooksul registreeriti tulemüüri reeglisse 66 IP-aadressi.

Kuidas InTrust saab aidata vähendada ebaõnnestunud RDP autoriseerimise katsete sagedust

Allpool on tabel 10 sagedamini kasutatud kasutajanime kohta, mida on kasutatud autoriseerimise katseteks.

Kasutajanimi

Kogus

Protsentides

administrateur

1220235

40.78

admin

672109

22.46

kasutaja

219870

7.35

contoso

126088

4.21

contoso.com

73048

2.44

administrador

55319

1.85

server

39403

1.32

sgazlabdc01.contoso.com

32177

1.08

administrateur

32377

1.08

sgazlabdc01

31259

1.04

Jagage kommentaarides, kuidas teil on korraldatud reageerimine küberohtudele. Millist süsteemi kasutate, kui mugav see on?

Kui soovite näha InTrusti töös, jätke taotlus võite kasutada meie veebisaidi tagasiside vormi või kirjutada mulle isiklikult.

Lugege ka teisi meie artikleid küberjulgeoleku teemal:

Tuvastame krüpteerimisviiruse rünnaku, saame juurdepääsu domeeni juhtimisse ja proovime sellele rünnale vastu seista

Mida kasulikku saab Windowsi operatsioonisüsteemiga tööjaama logidest välja võtta (populaarne artikkel)

Kasutajate elutsükli jälgimine ilma mutritangide ja teipita

Aga kes selle tegi? Automatiseerime teabe turbe auditi

Kuidas vähendada SIEM-süsteemi omamiskulusid ja miks on vajalik Keskne Logihaldus (CLM)

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster