Sageli olen lugenud arvamust, et RDP (Remote Desktop Protocol) pordi ava jätta Internetis on väga ebaohutu ja seda ei tohiks teha. RDP-le tuleks juurdepääs anda kas VPN kaudu või ainult teatud "valgetelt" IP-aadressidelt.
Haldan mitut Windows Serverit väikestele ettevõtetele, kellele on antud ülesanne tagada kaugjuurdepääs Windows Serverile raamatupidajatele. Selline kaasaegne trend on töötamine kodus. Suhteliselt kiiresti mõistsin, et raamatupidajate piinamine VPN-iga on tänamatu tegevus ning kõikide IP-de valge nimekirja kogumine ei õnnestu, sest inimestel on dünaamilised IP-aadressid.
Seetõttu läksin kõige lihtsama teed — suunasin RDP pordi väljapoole. Nüüd peavad raamatupidajad RDP-d käivitama ja sisestama hostinime (sealhulgas port), kasutajanime ja parooli.
Selles artiklis jagan kogemusi (positiivseid ja mitte nii positiivseid) ning soovitusi.
Riskid
Milliseid riske te võtate, kui avate RDP pordi?
1) Autoriseerimata juurdepääs tundlikele andmetele
Kui keegi suudab RDP parooli ära arvata, pääseb ta ligi andmetele, mida soovite hoida privaatsena: kontode seisud, saldod, kliendiandmed, ...
2) Andmete kaotus
Näiteks võib krüptoviru töö tulemusena.
Või kurjategija sihipärase tegevuse tõttu.
3) Tööstusjaama kaotus
Töötajad peavad töötama, kuid süsteem on kompromiteeritud, tuleb uuesti installida / taastada / konfigureerida.
4) Kohaliku võrgu kompromiteerimine
Kui kurjategija pääseb Windowsi arvutisse, siis juba sellelt arvutilt saab ta juurdepääsu süsteemidele, mis pole väljastpoolt, Internetist, ligipääsetavad. Näiteks failiserveritele, võrguprinteritele jne.
Mul oli juhtum, kus Windows Server sai krüptoviru.
see krüptovirus krüptis kõigepealt peaaegu kõik failid C: kettal, seejärel hakkas see krüptima faile NAS-is üle võrgu. Kuna NAS oli Synology ja seal olid seadistatud snapshots, siis taastasin NAS-i 5 minutiga, kuid Windows Serveri pidin uuesti installima.
Järeldused ja Soovitused
Jälgin Windows Servereid kasutades , mis saadab logisid ElasticSearchi. Kibanas on mõned visualiseerimised, ja ma olen endale seadistanud kohandatud juhtpaneeli.
Ise jälgimine ei kaitse, aga aitab määrata vajalikke meetmeid.
Siin on mõned tähelepanekud:
a) RDP-d proovivad bruteforce'ida.
Ühel minu serveritest panin RDP mitte standardporti 3389, vaid 443 — nii nagu maskeeriksin ennast HTTPS-ina. Porti vale standardist muuta on ilmselt mõtet, kuid sellest ei ole palju kasu. Siin on statistika sellelt serverilt:

Näha on, et nädala jooksul oli peaaegu 400 000 ebaõnnestunud katset RDP-le sisse logida.
Näha on, et sisenemiseks oli 55 001 IP-aadressi (mõned IP-aadressid olid juba blokeeritud).
Siit tuleb järeldus, et peaksite seadma fail2ban-i, kuid
Windowsile sellist tööriista ei ole.
On paar hüljatud projekti GitHubis, mis näiliselt teevad seda, kuid ma ei ole neid isegi proovinud installida:
Veel on tasulisi tööriistu, kuid ma ei ole neid kaalunud.
Kui tead mõnda avatud tööriista selle eesmärgi jaoks — jaga palun kommentaarides.
Uuendus: Kommentaarides öeldi, et port 443 — ei ole hea valik, parem on valida kõrged portid (32000+), sest 443 skaneeritakse sagedamini, ja RDP tuvastamine sellel pordil ei ole probleem.
Uuendus: Kommentaarides öeldi, et selline tööriist on olemas:
b) On kindlad kasutajanimeid, mida kurjategijad eelistavad
Näha on, et üritatakse sõnastiku abil proovida erinevaid nimesid.
Kuid mida ma märkasin: märkimisväärne hulk sisenemisvõtteid tuleneb serveri nime kasutamisest sisselogimisena. Soovitus: ärge kasutage sama nime arvuti ja kasutaja jaoks. Mõnikord tundub, nagu prooviks serverinime mingil moel lahendada: näiteks süsteemiga, mille nimi on DESKTOP-DFTHD7C, on rohkem sisenemiskatseid nimega DFTHD7C.

Seega, kui teil on arvuti nimega DESKTOP-MARIA, siis tõenäoliselt katsetatakse sisenemist kasutajana MARIA.
Veel, mida ma logidest märkasin: enamik sisenemiskatsetest enamikus süsteemides on nimega "administrator". Ja see pole juhuslik, kuna paljudes Windowsi versioonides on see kasutaja olemas. Veelgi enam — seda ei saa kustutada. See lihtsustab ründajate tööd: nime ja parooli asemel tuleb vali ainult parool.
Muide, see süsteem, mis püüti krüptima, oli Administratori kasutaja ja parool Murmansk#9. Ma ei ole endiselt kindel, kuidas seda süsteemi häkitud sai, kuna hakkasin jälgima just pärast seda juhtumit, kuid arvan, et paroolide proovimine on tõenäoline.
Nii et kui kasutaja Administrator ei saa kustutada, siis mida teha? Seda saab ümber nimetada!
Soovitused selle punkti jaoks:
- ärge kasutage kasutajanime arvuti nimeks
- veenduge, et süsteemis ei oleks Administrator kasutajat
- kasutage tugevaid salasõnu
Nii jälgin, kuidas mitu Windows Serverit on minu kontrolli all bruutforce'itud juba paar aastat, ja tulutult.
Kust ma tean, et tulutult?
Sest ülaltoodud ekraanipiltidel on näha, et RDP kaudu on olnud sisenemise logisid, kus on teavet:
- kust IP-st
- milliselt arvutilt (hostname)
- username
- GeoIP info
Ja ma vaatan regulaarselt sinna — anomaaliaid pole leitud.
Muide, kui mõnest IP-st bruutforce'itakse eriti agaralt, siis saab teatud IP (või alamvõrke) PowerShellis nii blokeerida:
New-NetFirewallRule -Direction Inbound -DisplayName "fail2ban" -Name "fail2ban" -RemoteAddress ("185.143.0.0/16", "185.153.0.0/16", "193.188.0.0/16") -Action BlockMuide, Elasticil on peale Winlogbeat'i veel , mis suudab jälgida failide ja protsesside olekuid süsteemis. On olemas ka SIEM (Security Information & Event Management) rakendus Kibanas. Olen proovinud mõlemat, kuid suuri eeliseid ei näinud - tundub, et Auditbeat on Linuxi süsteemide jaoks kasulikum, samas kui SIEM ei ole veel midagi arusaadavat näidanud.
Ja viimased soovitused:
- tehke regulaarseid automaatseid varukoopiaid.
- paigaldage turvavärskendused õigeaegselt.
Boonus: 50 kasutaja nimekiri, keda on kõige sagedamini proovitud RDP-le sisenemiseks.
"user.name: Kahanev"
Arv
dfthd7c (hostname)
842941
winsrv1 (hostname)
266525
ADMINISTRAATOR
180678
administratore
163842
Administraator
53541
michael
23101
server
21983
steve
21936
john
21927
paul
21913
vastuvõtt
21909
mike
21899
kontor
21888
skanner
21887
skaneeri
21867
david
21865
chris
21860
omanik
21855
juht
21852
administrateur
21841
brian
21839
administrador
21837
mark
21824
töötaja
21806
ADMIN
12748
ROOT
7772
ADMINISTRADOR
7325
TOE
5577
SUPPORT
5418
USER
4558
admin
2832
TEST
1928
MySql
1664
Admin
1652
KÜLALINE
1322
KASUTAJAD1
1179
SKANNER
1121
SCAN
1032
ADMINISTRATEUR
842
ADMIN1
525
VARUNDUS
518
MySqlAdmin
518
VASTUVÕTT
490
KASUTAJAD2
466
AJUTINE
452
SQLADMIN
450
KASUTAJAD3
441
1
422
JUHT
418
OMANIK
410
Allikas: habr.com
