Come InTrust può aiutare a ridurre la frequenza dei tentativi di accesso falliti tramite RDP

Come InTrust può aiutare a ridurre la frequenza dei tentativi di accesso falliti tramite RDP

A tutti coloro che hanno provato a lanciare una macchina virtuale nel cloud, è ben noto che la porta RDP standard, se lasciata aperta, sarà quasi immediatamente bersagliata da onde di tentativi di accesso con password da diversi indirizzi IP in tutto il mondo.

In questo articolo vi mostrerò come in InTrust è possibile configurare una reazione automatica alle violazioni della password, aggiungendo una nuova regola al firewall. InTrust è una piattaforma CLM per la raccolta, analisi e archiviazione di dati non strutturati, con già centinaia di reazioni preimpostate per diversi tipi di attacchi.

In Quest InTrust è possibile impostare azioni di risposta quando una regola viene attivata. Dall'agente di raccolta dei log, InTrust riceve un messaggio di tentativo di accesso non riuscito su una workstation o un server. Per configurare l'aggiunta di nuovi indirizzi IP nel firewall, è necessario copiare una regola specializzata esistente per la rilevazione di molteplici tentativi di accesso falliti e aprire la sua copia per la modifica:

Come InTrust può aiutare a ridurre la frequenza dei tentativi di accesso falliti tramite RDP

Gli eventi nei registri di Windows utilizzano i cosiddetti InsertionString. Guarda le corrispondenze per l'evento con codice 4625 (questo è un accesso non riuscito al sistema) e vedrai che i campi di tuo interesse sono memorizzati in InsertionString14 (Nome workstation) e InsertionString20 (Indirizzo di rete sorgente). In caso di attacco da Internet, il campo Nome workstation sarà, probabilmente, vuoto, quindi è importante inserire il valore dell'Indirizzo di rete sorgente in quel punto.

Circa così appare il testo dell'evento 4625

Un tentativo di accesso non è riuscito.
Soggetto:
	ID Sicurezza:		S-1-5-21-1135140816-2109348461-2107143693-500
	Nome Account:		ALebovsky
	Dominio Account:		LOGISTICS
	ID Accesso:		0x2a88a
Tipo di Accesso:			2
Account per il quale è fallito l'accesso:
	ID Sicurezza:		S-1-0-0
	Nome Account:		Paul
	Dominio Account:		LOGISTICS
Informazioni sul Fallimento:
	Motivo del Fallimento:		Account bloccato.
	Stato:			0xc0000234
	Sotto Stato:		0x0
Informazioni sul Processo:
	ID Processo Chiamante:	0x3f8
	Nome Processo Chiamante:	C:WindowsSystem32svchost.exe
Informazioni sulla Rete:
	Nome Stazione di Lavoro:	DCC1
	Indirizzo di Rete Sorgente:	::1
	Porta Sorgente:		0
Informazioni dettagliate sull'Autenticazione:
	Processo di Accesso:		seclogo
	Pacchetto di Autenticazione:	Negotiate
	Servizi Transitati:	-
	Nome Pacchetto (solo NTLM):	-
	Lunghezza Chiave:		0
Questo evento viene generato quando una richiesta di accesso fallisce. Viene generato sul computer dove è stato tentato l'accesso.
I campi del Soggetto indicano l'account sul sistema locale che ha richiesto l'accesso. Questo è comunemente un servizio come il servizio Server, o un processo locale come Winlogon.exe o Services.exe.
Il campo Tipo di Accesso indica il tipo di accesso richiesto. I tipi più comuni sono 2 (interattivo) e 3 (rete).
I campi Informazioni sul Processo indicano quale account e processo sul sistema hanno richiesto l'accesso.
I campi Informazioni sulla Rete indicano da dove è originata una richiesta di accesso remota. Il nome della stazione di lavoro non è sempre disponibile e potrebbe essere lasciato vuoto in alcuni casi.
I campi delle informazioni di autenticazione forniscono informazioni dettagliate su questa specifica richiesta di accesso.
	- I servizi transitati indicano quali servizi intermedi hanno partecipato a questa richiesta di accesso.
	- Il nome del pacchetto indica quale sotto-protocollo è stato utilizzato tra i protocolli NTLM.
	- La lunghezza della chiave indica la lunghezza della chiave di sessione generata. Questo sarà 0 se non è stata richiesta alcuna chiave di sessione.

In aggiunta, aggiungiamo il valore dell'Indirizzo di Rete Sorgente nel testo dell'evento.

Come InTrust può aiutare a ridurre la frequenza dei tentativi di accesso falliti tramite RDP

Poi è necessario aggiungere uno script che blocchi l'indirizzo IP nel firewall di Windows. Qui di seguito un esempio che può essere utilizzato per questo.

Script per la configurazione del firewall

param(
         [Parameter(Mandatory = $true)]
         [ValidateNotNullOrEmpty()]   
         [string]
         $SourceAddress
)

$SourceAddress = $SourceAddress.Trim()
$ErrorActionPreference = 'Stop'
$ruleName = 'Quest-InTrust-Block-Failed-Logons'
$ruleDisplayName = 'Quest InTrust: Blocca gli indirizzi IP da accessi falliti'

function Get-BlockedIps {
    (Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue | get-netfirewalladdressfilter).RemoteAddress
}

$blockedIps = Get-BlockedIps
$allIps = [array]$SourceAddress + [array]$blockedIps | Select-Object -Unique | Sort-Object

if (Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue) {
    Set-NetFirewallRule -Name $ruleName -RemoteAddress $allIps
} else {
    New-NetFirewallRule -Name $ruleName -DisplayName $ruleDisplayName -Direction Inbound -Action Block -RemoteAddress $allIps
}

Ora è possibile modificare il nome della regola e la sua descrizione, per evitare confusione in seguito.

Come InTrust può aiutare a ridurre la frequenza dei tentativi di accesso falliti tramite RDP

Ora è necessario aggiungere questo script come azione di risposta alla regola, attivare la regola e assicurarsi che la regola corrispondente sia inclusa nella politica di monitoraggio per la modalità in tempo reale. Sul' agente deve essere abilitata la possibilità di eseguire lo script di risposta e deve essere specificato il parametro corretto.

Come InTrust può aiutare a ridurre la frequenza dei tentativi di accesso falliti tramite RDP

Dopo le impostazioni effettuate, il numero di autorizzazioni non riuscite è diminuito dell'80%. Profitto? Eccome!

Come InTrust può aiutare a ridurre la frequenza dei tentativi di accesso falliti tramite RDP

A volte si verifica una piccola crescita di nuovo, ma ciò è dovuto all'emergere di nuove fonti di attacco. Poi tutto torna a diminuire.

In una settimana di lavoro, 66 indirizzi IP sono stati aggiunti alla regola del firewall.

Come InTrust può aiutare a ridurre la frequenza dei tentativi di accesso falliti tramite RDP

Di seguito è riportata una tabella con 10 nomi utente comuni utilizzati per tentativi di autorizzazione.

Nome utente

Numero

In percentuale

administrator

1220235

40.78

admin

672109

22.46

user

219870

7.35

contoso

126088

4.21

contoso.com

73048

2.44

administrador

55319

1.85

server

39403

1.32

sgazlabdc01.contoso.com

32177

1.08

administrateur

32377

1.08

sgazlabdc01

31259

1.04

Racconta nei commenti come hai organizzato la risposta alle minacce alla sicurezza informatica. Quale sistema utilizzi, quanto è comodo.

Se sei interessato a vedere InTrust in azione, invia una richiesta nel modulo di contatto sul nostro sito o scrivimi privatamente.

Leggi altri nostri articoli sul tema della sicurezza informatica:

Identifichiamo un attacco di ransomware, otteniamo accesso al controller di dominio e tentiamo di resistere a questi attacchi

Cosa di utile si può estrarre dai log di una workstation basata su OS Windows (articolo popolare)

Monitoraggio del ciclo di vita degli utenti senza pinze e nastro adesivo

E chi l'ha fatto? Automatizziamo l'audit della sicurezza informatica

Come ridurre il costo totale di possesso di un sistema SIEM e perché è necessario il Central Log Management (CLM)

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster