Kas on oht, et hoida RDP avatuna Internetis?

Sageli olen lugenud arvamust, et RDP (Remote Desktop Protocol) pordi ava jätta Internetis on väga ebaohutu ja seda ei tohiks teha. RDP-le tuleks juurdepääs anda kas VPN kaudu või ainult teatud "valgetelt" IP-aadressidelt.

Haldan mitut Windows Serverit väikestele ettevõtetele, kellele on antud ülesanne tagada kaugjuurdepääs Windows Serverile raamatupidajatele. Selline kaasaegne trend on töötamine kodus. Suhteliselt kiiresti mõistsin, et raamatupidajate piinamine VPN-iga on tänamatu tegevus ning kõikide IP-de valge nimekirja kogumine ei õnnestu, sest inimestel on dünaamilised IP-aadressid.

Seetõttu läksin kõige lihtsama teed — suunasin RDP pordi väljapoole. Nüüd peavad raamatupidajad RDP-d käivitama ja sisestama hostinime (sealhulgas port), kasutajanime ja parooli.

Selles artiklis jagan kogemusi (positiivseid ja mitte nii positiivseid) ning soovitusi.

Riskid

Milliseid riske te võtate, kui avate RDP pordi?

1) Autoriseerimata juurdepääs tundlikele andmetele
Kui keegi suudab RDP parooli ära arvata, pääseb ta ligi andmetele, mida soovite hoida privaatsena: kontode seisud, saldod, kliendiandmed, ...

2) Andmete kaotus
Näiteks võib krüptoviru töö tulemusena.
Või kurjategija sihipärase tegevuse tõttu.

3) Tööstusjaama kaotus
Töötajad peavad töötama, kuid süsteem on kompromiteeritud, tuleb uuesti installida / taastada / konfigureerida.

4) Kohaliku võrgu kompromiteerimine
Kui kurjategija pääseb Windowsi arvutisse, siis juba sellelt arvutilt saab ta juurdepääsu süsteemidele, mis pole väljastpoolt, Internetist, ligipääsetavad. Näiteks failiserveritele, võrguprinteritele jne.

Mul oli juhtum, kus Windows Server sai krüptoviru.

see krüptovirus krüptis kõigepealt peaaegu kõik failid C: kettal, seejärel hakkas see krüptima faile NAS-is üle võrgu. Kuna NAS oli Synology ja seal olid seadistatud snapshots, siis taastasin NAS-i 5 minutiga, kuid Windows Serveri pidin uuesti installima.

Järeldused ja Soovitused

Jälgin Windows Servereid kasutades Winlogbeat, mis saadab logisid ElasticSearchi. Kibanas on mõned visualiseerimised, ja ma olen endale seadistanud kohandatud juhtpaneeli.
Ise jälgimine ei kaitse, aga aitab määrata vajalikke meetmeid.

Siin on mõned tähelepanekud:
a) RDP-d proovivad bruteforce'ida.
Ühel minu serveritest panin RDP mitte standardporti 3389, vaid 443 — nii nagu maskeeriksin ennast HTTPS-ina. Porti vale standardist muuta on ilmselt mõtet, kuid sellest ei ole palju kasu. Siin on statistika sellelt serverilt:

Kas on oht, et hoida RDP avatuna Internetis?

Näha on, et nädala jooksul oli peaaegu 400 000 ebaõnnestunud katset RDP-le sisse logida.
Näha on, et sisenemiseks oli 55 001 IP-aadressi (mõned IP-aadressid olid juba blokeeritud).

Siit tuleb järeldus, et peaksite seadma fail2ban-i, kuid

Windowsile sellist tööriista ei ole.

On paar hüljatud projekti GitHubis, mis näiliselt teevad seda, kuid ma ei ole neid isegi proovinud installida:
https://github.com/glasnt/wail2ban
https://github.com/EvanAnderson/ts_block

Veel on tasulisi tööriistu, kuid ma ei ole neid kaalunud.

Kui tead mõnda avatud tööriista selle eesmärgi jaoks — jaga palun kommentaarides.

Uuendus: Kommentaarides öeldi, et port 443 — ei ole hea valik, parem on valida kõrged portid (32000+), sest 443 skaneeritakse sagedamini, ja RDP tuvastamine sellel pordil ei ole probleem.

Uuendus: Kommentaarides öeldi, et selline tööriist on olemas:
https://github.com/digitalruby/ipban

b) On kindlad kasutajanimeid, mida kurjategijad eelistavad
Näha on, et üritatakse sõnastiku abil proovida erinevaid nimesid.
Kuid mida ma märkasin: märkimisväärne hulk sisenemisvõtteid tuleneb serveri nime kasutamisest sisselogimisena. Soovitus: ärge kasutage sama nime arvuti ja kasutaja jaoks. Mõnikord tundub, nagu prooviks serverinime mingil moel lahendada: näiteks süsteemiga, mille nimi on DESKTOP-DFTHD7C, on rohkem sisenemiskatseid nimega DFTHD7C.

Kas on oht, et hoida RDP avatuna Internetis?

Seega, kui teil on arvuti nimega DESKTOP-MARIA, siis tõenäoliselt katsetatakse sisenemist kasutajana MARIA.

Veel, mida ma logidest märkasin: enamik sisenemiskatsetest enamikus süsteemides on nimega "administrator". Ja see pole juhuslik, kuna paljudes Windowsi versioonides on see kasutaja olemas. Veelgi enam — seda ei saa kustutada. See lihtsustab ründajate tööd: nime ja parooli asemel tuleb vali ainult parool.
Muide, see süsteem, mis püüti krüptima, oli Administratori kasutaja ja parool Murmansk#9. Ma ei ole endiselt kindel, kuidas seda süsteemi häkitud sai, kuna hakkasin jälgima just pärast seda juhtumit, kuid arvan, et paroolide proovimine on tõenäoline.
Nii et kui kasutaja Administrator ei saa kustutada, siis mida teha? Seda saab ümber nimetada!

Soovitused selle punkti jaoks:

  • ärge kasutage kasutajanime arvuti nimeks
  • veenduge, et süsteemis ei oleks Administrator kasutajat
  • kasutage tugevaid salasõnu

Nii jälgin, kuidas mitu Windows Serverit on minu kontrolli all bruutforce'itud juba paar aastat, ja tulutult.

Kust ma tean, et tulutult?
Sest ülaltoodud ekraanipiltidel on näha, et RDP kaudu on olnud sisenemise logisid, kus on teavet:

  • kust IP-st
  • milliselt arvutilt (hostname)
  • username
  • GeoIP info

Ja ma vaatan regulaarselt sinna — anomaaliaid pole leitud.

Muide, kui mõnest IP-st bruutforce'itakse eriti agaralt, siis saab teatud IP (või alamvõrke) PowerShellis nii blokeerida:

New-NetFirewallRule -Direction Inbound -DisplayName "fail2ban" -Name "fail2ban" -RemoteAddress ("185.143.0.0/16", "185.153.0.0/16", "193.188.0.0/16") -Action Block

Muide, Elasticil on peale Winlogbeat'i veel Auditbeat, mis suudab jälgida failide ja protsesside olekuid süsteemis. On olemas ka SIEM (Security Information & Event Management) rakendus Kibanas. Olen proovinud mõlemat, kuid suuri eeliseid ei näinud - tundub, et Auditbeat on Linuxi süsteemide jaoks kasulikum, samas kui SIEM ei ole veel midagi arusaadavat näidanud.

Ja viimased soovitused:

  • tehke regulaarseid automaatseid varukoopiaid.
  • paigaldage turvavärskendused õigeaegselt.

Boonus: 50 kasutaja nimekiri, keda on kõige sagedamini proovitud RDP-le sisenemiseks.

"user.name: Kahanev"
Arv

dfthd7c (hostname)
842941

winsrv1 (hostname)
266525

ADMINISTRAATOR
180678

administratore
163842

Administraator
53541

michael
23101

server
21983

steve
21936

john
21927

paul
21913

vastuvõtt
21909

mike
21899

kontor
21888

skanner
21887

skaneeri
21867

david
21865

chris
21860

omanik
21855

juht
21852

administrateur
21841

brian
21839

administrador
21837

mark
21824

töötaja
21806

ADMIN
12748

ROOT
7772

ADMINISTRADOR
7325

TOE
5577

SUPPORT
5418

USER
4558

admin
2832

TEST
1928

MySql
1664

Admin
1652

KÜLALINE
1322

KASUTAJAD1
1179

SKANNER
1121

SCAN
1032

ADMINISTRATEUR
842

ADMIN1
525

VARUNDUS
518

MySqlAdmin
518

VASTUVÕTT
490

KASUTAJAD2
466

AJUTINE
452

SQLADMIN
450

KASUTAJAD3
441

1
422

JUHT
418

OMANIK
410

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster