
A tutti coloro che hanno provato a lanciare una macchina virtuale nel cloud, è ben noto che la porta RDP standard, se lasciata aperta, sarà quasi immediatamente bersagliata da onde di tentativi di accesso con password da diversi indirizzi IP in tutto il mondo.
In questo articolo vi mostrerò come in è possibile configurare una reazione automatica alle violazioni della password, aggiungendo una nuova regola al firewall. InTrust è una per la raccolta, analisi e archiviazione di dati non strutturati, con già centinaia di reazioni preimpostate per diversi tipi di attacchi.
In Quest InTrust è possibile impostare azioni di risposta quando una regola viene attivata. Dall'agente di raccolta dei log, InTrust riceve un messaggio di tentativo di accesso non riuscito su una workstation o un server. Per configurare l'aggiunta di nuovi indirizzi IP nel firewall, è necessario copiare una regola specializzata esistente per la rilevazione di molteplici tentativi di accesso falliti e aprire la sua copia per la modifica:

Gli eventi nei registri di Windows utilizzano i cosiddetti InsertionString. (questo è un accesso non riuscito al sistema) e vedrai che i campi di tuo interesse sono memorizzati in InsertionString14 (Nome workstation) e InsertionString20 (Indirizzo di rete sorgente). In caso di attacco da Internet, il campo Nome workstation sarà, probabilmente, vuoto, quindi è importante inserire il valore dell'Indirizzo di rete sorgente in quel punto.
Circa così appare il testo dell'evento 4625
Un tentativo di accesso non è riuscito.
Soggetto:
ID Sicurezza: S-1-5-21-1135140816-2109348461-2107143693-500
Nome Account: ALebovsky
Dominio Account: LOGISTICS
ID Accesso: 0x2a88a
Tipo di Accesso: 2
Account per il quale è fallito l'accesso:
ID Sicurezza: S-1-0-0
Nome Account: Paul
Dominio Account: LOGISTICS
Informazioni sul Fallimento:
Motivo del Fallimento: Account bloccato.
Stato: 0xc0000234
Sotto Stato: 0x0
Informazioni sul Processo:
ID Processo Chiamante: 0x3f8
Nome Processo Chiamante: C:WindowsSystem32svchost.exe
Informazioni sulla Rete:
Nome Stazione di Lavoro: DCC1
Indirizzo di Rete Sorgente: ::1
Porta Sorgente: 0
Informazioni dettagliate sull'Autenticazione:
Processo di Accesso: seclogo
Pacchetto di Autenticazione: Negotiate
Servizi Transitati: -
Nome Pacchetto (solo NTLM): -
Lunghezza Chiave: 0
Questo evento viene generato quando una richiesta di accesso fallisce. Viene generato sul computer dove è stato tentato l'accesso.
I campi del Soggetto indicano l'account sul sistema locale che ha richiesto l'accesso. Questo è comunemente un servizio come il servizio Server, o un processo locale come Winlogon.exe o Services.exe.
Il campo Tipo di Accesso indica il tipo di accesso richiesto. I tipi più comuni sono 2 (interattivo) e 3 (rete).
I campi Informazioni sul Processo indicano quale account e processo sul sistema hanno richiesto l'accesso.
I campi Informazioni sulla Rete indicano da dove è originata una richiesta di accesso remota. Il nome della stazione di lavoro non è sempre disponibile e potrebbe essere lasciato vuoto in alcuni casi.
I campi delle informazioni di autenticazione forniscono informazioni dettagliate su questa specifica richiesta di accesso.
- I servizi transitati indicano quali servizi intermedi hanno partecipato a questa richiesta di accesso.
- Il nome del pacchetto indica quale sotto-protocollo è stato utilizzato tra i protocolli NTLM.
- La lunghezza della chiave indica la lunghezza della chiave di sessione generata. Questo sarà 0 se non è stata richiesta alcuna chiave di sessione.
In aggiunta, aggiungiamo il valore dell'Indirizzo di Rete Sorgente nel testo dell'evento.

Poi è necessario aggiungere uno script che blocchi l'indirizzo IP nel firewall di Windows. Qui di seguito un esempio che può essere utilizzato per questo.
Script per la configurazione del firewall
param(
[Parameter(Mandatory = $true)]
[ValidateNotNullOrEmpty()]
[string]
$SourceAddress
)
$SourceAddress = $SourceAddress.Trim()
$ErrorActionPreference = 'Stop'
$ruleName = 'Quest-InTrust-Block-Failed-Logons'
$ruleDisplayName = 'Quest InTrust: Blocca gli indirizzi IP da accessi falliti'
function Get-BlockedIps {
(Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue | get-netfirewalladdressfilter).RemoteAddress
}
$blockedIps = Get-BlockedIps
$allIps = [array]$SourceAddress + [array]$blockedIps | Select-Object -Unique | Sort-Object
if (Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue) {
Set-NetFirewallRule -Name $ruleName -RemoteAddress $allIps
} else {
New-NetFirewallRule -Name $ruleName -DisplayName $ruleDisplayName -Direction Inbound -Action Block -RemoteAddress $allIps
}
Ora è possibile modificare il nome della regola e la sua descrizione, per evitare confusione in seguito.

Ora è necessario aggiungere questo script come azione di risposta alla regola, attivare la regola e assicurarsi che la regola corrispondente sia inclusa nella politica di monitoraggio per la modalità in tempo reale. Sul' agente deve essere abilitata la possibilità di eseguire lo script di risposta e deve essere specificato il parametro corretto.

Dopo le impostazioni effettuate, il numero di autorizzazioni non riuscite è diminuito dell'80%. Profitto? Eccome!

A volte si verifica una piccola crescita di nuovo, ma ciò è dovuto all'emergere di nuove fonti di attacco. Poi tutto torna a diminuire.
In una settimana di lavoro, 66 indirizzi IP sono stati aggiunti alla regola del firewall.

Di seguito è riportata una tabella con 10 nomi utente comuni utilizzati per tentativi di autorizzazione.
Nome utente
Numero
In percentuale
administrator
1220235
40.78
admin
672109
22.46
user
219870
7.35
contoso
126088
4.21
contoso.com
73048
2.44
administrador
55319
1.85
server
39403
1.32
sgazlabdc01.contoso.com
32177
1.08
administrateur
32377
1.08
sgazlabdc01
31259
1.04
Racconta nei commenti come hai organizzato la risposta alle minacce alla sicurezza informatica. Quale sistema utilizzi, quanto è comodo.
Se sei interessato a vedere InTrust in azione, nel modulo di contatto sul nostro sito o scrivimi privatamente.
Leggi altri nostri articoli sul tema della sicurezza informatica:
(articolo popolare)
Fonte: habr.com
