Tihti lugesin arvamust, et RDP (Remote Desktop Protocol) pordi avamine internetis on ĂŒsna ohtlik ja seda ei tohiks teha. RDP juurde pÀÀsemiseks tuleks kasutada kas VPNi vĂ”i lubada ligipÀÀs ainult teatud "valgete" IP-aadresside kaudu.
Haldan mitmeid Windows Servereid vĂ€ikestele ettevĂ”tetele, kus on mulle antud ĂŒlesanne tagada kaugjuurdepÀÀs Windows Serverile raamatupidajatele. Selline kaasaegne trend - töö kodust. Aru sain, et raamatupidajate sundimine VPNi kasutama on tĂ€namatu ĂŒlesanne, ja kĂ”ikide IP-aadresside kogumine valge nimekirja ei Ă”nnestu, kuna inimestel on dĂŒnaamilised IP-aadressid.
SeetĂ”ttu lĂ€ksin kĂ”ige lihtsamat teed - suunasin RDP pordi vĂ€lja. NĂŒĂŒd saavad raamatupidajad RDP kĂ€ivitada ja sisestada hosti nime (koos pordiga), kasutajanime ja parooli.
Selles artiklis jagan oma kogemusi (positiivseid ja mitte niivÔrd) ning soovitusi.
Riskid
Millega te riskite, kui avate RDP pordi?
1) Volitamata ligipÀÀs tundlikele andmetele
Kui keegi peab RDP parooli kinni, saab ta ligipÀÀsu andmetele, mida soovite hoida privaatsetena: kontode seisud, jÀÀgid, kliendiandmed jne.
2) Andmete kaotus
NĂ€iteks on oht, et tuleb krĂŒpteeriv viirus.
VÔi sihilik tegevus pahatahtlikult isikult.
3) Tööjaama kaotus
Töötajad peavad töötama, aga sĂŒsteem on kompromiteeritud ja vajab uuesti installimist / taastamist / konfigureerimist.
4) Kohaliku vÔrgu kompromiteerimine
Kui pahatahtlik isik on saanud juurdepÀÀsu Windowsi arvutile, siis sellelt arvutilt saab ta ligi sĂŒsteemidele, mis ei ole vĂ€ljastpoolt, internetist juurdepÀÀsetavad. NĂ€iteks failiserveritele, vĂ”rguprinteritele jne.
Mul oli juhtum, kui Windows Server sai krĂŒpteerija kĂ€tte
ja see krĂŒpteerija krĂŒpteeris esmalt enamus faile ketasl C: ja seejĂ€rel hakkas krĂŒpteerima faile NASis ĂŒle vĂ”rgu. Kuna NAS oli Synology, millel olid seadistatud snapshots, taastasin NASi 5 minutiga, kuid Windows Serverit pidin uuesti nullist installima.
TĂ€htsus ja soovitused
JĂ€lgin Windows Servereid , mis saadavad logid ElasticSearchi. Kibanas on mitmed visualiseerimised ja olen endale seadnud ka kohandatud armatuurlaua.
Ise monitorimine ei kaitse, kuid aitab mÀÀrata vajalikke meetmeid.
Siin on mÔned tÀhelepanekud:
a) RDP-d hakatakse bruteforce'ima.
Ăhel minu serveritest konfigureerisin RDP mitte standardportile 3389, vaid 443 â et varjata end HTTPS-i alla. Porti muutmine vĂ”ib olla mĂ”istlik, kuid sellest on vĂ€he kasu. Siin on statistika sellelt serverilt:

On nÀha, et nÀdala jooksul oli peaaegu 400 000 ebaÔnnestunud katset RDP-le sisse logida.
On nÀha, et katsetamine toimus 55 001 IP-aadressilt (mÔned IP-aadressid olid juba minu poolt blokeeritud).
Siit jÀreldub, et peaksite kasutama fail2ban'i, kuid
Windowsile sellist tööriista ei ole.
Githubis on paar hĂŒljatud projekti, mis nĂ€iliselt teevad seda, kuid ma isegi ei proovinud neid paigaldada:
On ka tasulisi tööriistu, kuid neid ma ei kaalunud.
Kui tead mÔnda avatud tööriista selle eesmÀrgi jaoks, palun jaga kommentaarides.
Uuenda: Kommenteerijad mÀrkisid, et port 443 on halb valik, parem on valida kÔrged pordid (32000+), kuna 443 skaneeritakse sagedamini ja RDP tuvastamine sel port on lihtne.
Uuendus: Kommenteerijad teatasid, et selline tööriist on olemas:
b) On teatud kasutajanimesid, mida rĂŒndajad eelistavad.
On nÀha, et sÔnaraamatust kÀib proovimine erinevate nimedega.
Aga mida ma mĂ€rkasin: mĂ€rkimisvÀÀrne hulk katsetest kĂ€ib serveri nime kasutamise kaudu sisselogimiseks. Soovitus: Ă€rge kasutage sama nime arvuti ja kasutaja jaoks. Pealegi, mĂ”nikord proovivad nad serveri nime kuidagi parseerida: nĂ€iteks sĂŒsteemi nimega DESKTOP-DFTHD7C puhul ĂŒritatakse kĂ”ige rohkem siseneda nimega DFTHD7C:

Seega, kui teie arvuti nimi on DESKTOP-MARIA, siis tÔenÀoliselt tehakse katseid siseneda kasutajanimega MARIA.
Samuti mĂ€rkasin logidest: enamus katseid siseneda toimusid nimega "administrator". Ja see pole asjata, kuna paljusid Windowsi versioone iseloomustab, et see kasutaja eksisteerib. Veelgi enam â seda ei saa kustutada. See lihtsustab rĂŒndajate ĂŒlesannet: nime ja parooli proovimise asemel tuleb valida ainult Ă”ige parool.
Muide, see sĂŒsteem, mis pĂŒĂŒdis krĂŒpteerijat, oli kasutajaga Administrator ja parooliga Murmansk#9. Ma ei ole endiselt kindel, kuidas see sĂŒsteem purunes, sest hakkasin seda jĂ€lgima just pĂ€rast seda juhtumit, kuid arvan, et paroolide proovimine â on vĂ€ga tĂ”enĂ€oline.
Kui kasutajat Administrator ei saa kustutada, siis mida teha? Sa saad selle ĂŒmber nimetada!
Selle punkti soovitused:
- Àrge kasutage kasutajanime arvuti nimes.
- veenduge, et sĂŒsteemis ei ole kasutajat Administrator
- kasutage usaldusvÀÀrseid paroole
N niimoodi jÀlgin, kuidas mitu Windows Serverit minu kontrolli all on juba paar aastat bruteforced ja ilma eduta.
Kust ma tean, et ilma eduta?
Sest ĂŒlaltoodud ekraanipiltidel on nĂ€ha, et on olemas RDP kaudu sissetulekuaegade logid, milles on teave:
- millise IP-lt
- milliselt arvutilt (hostname)
- kasutajanimi
- GeoIP teave
Ja ma vaatan regulaarselt sinna â anomaaliaid ei leitud.
Muide, kui mingilt IP-lt bruteforcitakse eriti usinalt, siis saab eraldi IP-sid (vÔi alamvÔrke) PowerShellis nÀiteks nii blokeerida:
New-NetFirewallRule -Direction Inbound -DisplayName "fail2ban" -Name "fail2ban" -RemoteAddress ("185.143.0.0/16", "185.153.0.0/16", "193.188.0.0/16") -Action BlockMuide, Elasticu kĂ”rval on Winlogbeatiga ka , mis saab jĂ€lgida sĂŒsteemi faile ja protsesse. Samuti on Kibanas SIEM (Security Information & Event Management) rakendus. Olen proovinud mĂ”lemat, kuid ei nĂ€inud erilist kasu â tundub, et Auditbeat on Linuxi sĂŒsteemide jaoks kasulikum, ent SIEM ei ole mulle veel midagi arusaadavat nĂ€idanud.
Ja lÔppsoovitused:
- tehke regulaarseid automaatseid varukoopiaid.
- paigaldage turvapaigad Ôigeaegselt
Boonus: 50 kasutaja nimekiri, keda on sagedamini kasutatud RDP sissetuleku katsetes
"user.name: Descending"
Arv
dfthd7c (hostname)
842941
winsrv1 (hostname)
266525
ADMINISTRATOR
180678
administrateur
163842
Administrator
53541
michael
23101
server
21983
steve
21936
john
21927
paul
21913
reception
21909
mike
21899
office
21888
scanner
21887
scan
21867
david
21865
chris
21860
omanik
21855
manager
21852
administrateur
21841
brian
21839
administrador
21837
mark
21824
staff
21806
ADMIN
12748
ROOT
7772
ADMINISTRADOR
7325
SUPPORT
5577
SOPORTE
5418
KASUTAJA
4558
admin
2832
TEST
1928
MySql
1664
Admin
1652
GUEST
1322
USER1
1179
SCANNER
1121
SCAN
1032
ADMINISTRATEUR
842
ADMIN1
525
BACKUP
518
MySqlAdmin
518
RECEPTION
490
USER2
466
TEMP
452
SQLADMIN
450
USER3
441
1
422
MANAGER
418
OWNER
410
Allikas: habr.com
