
Kõigile, kes on proovinud virtuaalset masinat pilves käivitada, on hästi teada, et kui RDP standardport jätta avatud, siis ründavad seda peaaegu kohe massilised paroolimurdmisüritused erinevatest IP-aadressidest üle kogu maailma.
Selles artiklis näitan, kuidas saab seadistada automaatset reageerimist paroolimurdmisele, lisades uus reegel tulemüürü. InTrust on Strukturiseerimata andmete kogumiseks, analüüsimiseks ja säilitamiseks, kus on juba sadu eelnevalt seadistatud reaktsioone erinevat tüüpi rünnakutele.
Quest InTrustis saab seadistada vastureaktsioone reegli aktiveerimisel. Logide kogumise agent saadab InTrustile teate ebaõnnestunud autentimisürituse kohta tööjaamas või serveris. Uute IP-aadresside lisamiseks tulemüüri tuleb kopeerida olemasolev spetsialiseeritud reegel mitmete ebaõnnestunud autentimise tuvastamiseks ja avada selle koopia redigeerimiseks:

Windowsi žurnali sündmused kasutavad nn InsertionString. (see on ebaõnnestunud sisselogimine) ja näete, et meid huvitavad väljad on salvestatud InsertionString14 (tööjaama nimi) ja InsertionString20 (allika võrgu aadress), Internetist rünnaku korral on tööjaama nime väli tõenäoliselt tühi, seega on oluline, et selle kohale sisestaksime väärtuse allika võrgu aadressist.
Sündmuse 4625 tekst näeb välja umbes selline
Kasutaja ei saanud sisse logida.
Teema:
Turbe-ID: S-1-5-21-1135140816-2109348461-2107143693-500
Kasutajanimi: ALebovsky
Kasutusala: LOGISTICS
Sisselogimise ID: 0x2a88a
Sisselogimise tüüp: 2
Kasutaja, kellel sisselogimine ebaõnnestus:
Turbe-ID: S-1-0-0
Kasutajanimi: Paul
Kasutusala: LOGISTICS
Ebaõnnestumise teave:
Ebaõnnestumise põhjus: Kasutaja on lukustatud.
Olek: 0xc0000234
Alamolek: 0x0
Protsessi teave:
Kutsuva protsessi ID: 0x3f8
Kutsuva protsessi nimi: C:WindowsSystem32svchost.exe
Võrgu teave:
Tööjaama nimi: DCC1
Allika võrgu aadress: ::1
Allika port: 0
Detailne autentimise teave:
Sisselogimisprotsess: seclogo
Autentimisprotokoll: Negotiate
Käideldud teenused: -
Paketi nimi (ainult NTLM): -
Võtme pikkus: 0
See sündmus genereeritakse, kui sisselogimisühendus ebaõnnestub. See luuakse arvutil, kus prooviti ligipääsu.
Teema väljad näitavad kohalikus süsteemis sisselogimise taotlemise kontot. See on kõige sagedamini teenus, näiteks serveriteenus, või kohaliku protsessi, näiteks Winlogon.exe või Services.exe.
Sisselogimise tüüp näitab, millist tüüpi sisselogimist taotleti. Tüübid 2 (interaktiivne) ja 3 (võrk) on kõige levinumad.
Protsessi teabe väljad näitavad, milline konto ja protsess süsteemis sisselogimist taotles.
Võrgu teabe väljad näitavad, kust kaug-sisselogimisprogramm pärineb. Tööjaama nimi ei pruugi alati saadaval olla ja mõnel juhul võib see olla tühi.
Autentimise teabe väljad pakuvad detailsed andmed selle konkreetse sisselogimisetaotluse kohta.
- Käideldud teenused näitavad, millised vahepealsed teenused osalesid selles sisselogimisetaotluses.
- Paketi nimi näitab, millist alamprotokolli NTLM protokollide seas kasutati.
- Võtme pikkus näitab genereeritud sessiooni võtme pikkust. See on 0, kui sessioonivõtit ei taotletud.
Lisaks lisame sündmusteksti Source Network Address väärtuse.

Seejärel tuleb lisada skript, mis blokeerib IP-aadressi Windowsi tulemüüris. Allpool on näide, mida selleks saab kasutada.
Tulemüüri seadistamise skript
param(
[Parameter(Mandatory = $true)]
[ValidateNotNullOrEmpty()]
[string]
$SourceAddress
)
$SourceAddress = $SourceAddress.Trim()
$ErrorActionPreference = 'Stop'
$ruleName = 'Quest-InTrust-Block-Failed-Logons'
$ruleDisplayName = 'Quest InTrust: Blokeerib IP-aadresse ebaõnnestunud sisselogimistest'
function Get-BlockedIps {
(Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue | get-netfirewalladdressfilter).RemoteAddress
}
$blockedIps = Get-BlockedIps
$allIps = [array]$SourceAddress + [array]$blockedIps | Select-Object -Unique | Sort-Object
if (Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue) {
Set-NetFirewallRule -Name $ruleName -RemoteAddress $allIps
} else {
New-NetFirewallRule -Name $ruleName -DisplayName $ruleDisplayName -Direction Inbound -Action Block -RemoteAddress $allIps
}
Nüüd saab reegli nime ja kirjeldust muuta, et hiljem segadust ei tekiks.

Nüüd tuleb see skript lisada vastusena reegli tegevusele, lubada reegel ja veenduda, et vastav reegel on reaalajas jälgimisreeglite poliitikas lubatud. Agendil peab olema lubatud skripti vastus käivitada ja õige parameeter peab olema määratud.

Pärast seadistuste tegemist vähenes ebaõnnestunud autoriseerimiste arv 80%. Kasum? Kindlasti!

Mõnikord võib väike tõus taas tekkida, kuid see on tingitud uutest rünnakute allikatest. Siis hakkab kõik taas langema.
Nädala jooksul registreeriti tulemüüri reeglisse 66 IP-aadressi.

Allpool on tabel 10 sagedamini kasutatud kasutajanime kohta, mida on kasutatud autoriseerimise katseteks.
Kasutajanimi
Kogus
Protsentides
administrateur
1220235
40.78
admin
672109
22.46
kasutaja
219870
7.35
contoso
126088
4.21
contoso.com
73048
2.44
administrador
55319
1.85
server
39403
1.32
sgazlabdc01.contoso.com
32177
1.08
administrateur
32377
1.08
sgazlabdc01
31259
1.04
Jagage kommentaarides, kuidas teil on korraldatud reageerimine küberohtudele. Millist süsteemi kasutate, kui mugav see on?
Kui soovite näha InTrusti töös, võite kasutada meie veebisaidi tagasiside vormi või kirjutada mulle isiklikult.
Lugege ka teisi meie artikleid küberjulgeoleku teemal:
(populaarne artikkel)
Allikas: habr.com
