αααα»αααΆαα’αΆαααΆααΉαααααΆ ααΆααααααΆα ααα RDP (Remote Desktop Protocol) ααΎαα’ααΈαααΊαααααΊαα·αααΆααα»ααααα·ααΆα αα·ααα·ααα½αααααΎαααααα ααα»ααααα’αααααααΌαααααααα·αααα·α αΌαααααΎ RDP ααΆαααα VPN α¬ααααΈα’αΆααααααΆα IP "α" ααΆααααΆααααα»αααααα
αααα»αααααααααα Windows Servers ααΆα αααΎααααααΆαααααα»αα αα»αααΌα α ααααααα»αααΆαααα½αααΆααα·α αα αααα»αααΆααααααααΆαα αΌαααααΎααΈα ααααΆααα ααΆαα Windows Server αααααΆαααααααααααα αααααΊααΆαα·ααααΆααΆαααααΎα - ααααΎααΆαααΈααααα ααΏαααΆαα αααα»αααΆαααΉαααΆααΆαααααΎααΆαα»αααααααααααααα VPN ααΊααΆαα·α αα ααΆαααααα·αα’αΆα αααααα’ααααα»α α αΎαααΆααααααΌα IPs ααΆααα’αααααααΆαααααααΈαααΉααα·αααααΎαααΆααα ααΈαααααα’αΆααααααΆα IP ααααααα»αααααΆαααΆαααααΆα αΆααα
ααΌα αααααααα»αααΆαααααααΌαααΆαααααααα»α - αααααΌαα ααα RDP αα ααΆααααα α ααΎααααΈααα½αααΆαααΆαα αΌαααααΎ αααααααααααααΌαααααΎαααΆα RDP α αΎααααα αΌαααααααααΆαααΈα (αα½αααΆααα ααα) αααααα’αααααααΎααααΆαα αα·αααΆααααααααΆααα
αα αααα»αα’αααααααα αααα»αααΉαα ααααααααααα·ααααααααααααα»α (αα·αααααΆα αα·ααα·αααΌααα·αααααΆα) αα·αα’αα»ααΆαααα
α αΆαα·ααα
ααΎα’αααααααα»αα’αααΈαααααΆαααΎαα ααα RDP?
1) ααΆαα
αΌαααααΎαα·αααααααααΎααααααααΆαααΆαα’αα»ααααΆα
ααααα·αααΎααααΆααααΆααααΆαααΆααααααααΆαα RDP αα½αααααΉαα’αΆα
ααα½αααΆααα·αααααααααα’αααα
αααααααΆα―αααα ααααΆαααΆαααααΈ αααα»ααα αα·ααααααα’αα·αα·αα ...
2) ααΆαααΆααααααα·αααααα
α§ααΆα ααα ααΆααααααααααααα ransomware α
α¬αααααααΆααααα
ααααΆαααα’αααααΆααααα αΆαα
3) ααΆαααΆαααααααααΆααΈαααΆαααΆα
ααααααααααΌαααααΎααΆα ααα»ααααααααααααααααΌαααΆααααααααααα½α α αΎαααααΌαααα‘αΎα/ααααΆα/ααααααα
ααΆααααααααα‘αΎααα·αα
4) ααΆααααααααααα½ααααααααΆαααΌαααααΆα
ααααα·αααΎα’αααααΆααααα αΆαααΆαα
αΌαααααΎαα»αααααΌααα Windows αααααΆααααααΈαα»αααααΌααααααααΆααααΉαα’αΆα
α
αΌαααααΎααααααααααααα·αα’αΆα
α
αΌαααΆαααΈααΆααααα
ααΈα’ααΈαααΊαα·αα α§ααΆα ααα ααΎααααΈααΆααα―αααΆαα
ααααααα αα
αααΆαααΈαααααα»ααααααααΆαααα
αααα»αααΆαααααΈαα½αααα Windows Server α αΆααααΆα ransomware
α αΎα ransomware αααααααΌαααΆαα’αα·αααααΈαα―αααΆαααΆαα αααΎααα ααΎααααΆα C: α αΎααααααΆααααα αΆααααααΎαα’αα·αααααΈαα―αααΆααα ααΎ NAS ααΎαααααΆαα αααααΆα NAS ααΊααΆ Synology ααΆαα½αααΉαααΌααααααααΆαααααααα ααΆαααααααα αααα»αααΆαααααΆα NAS α‘αΎααα·ααααα»ααααααα 5 ααΆααΈ α αΎαααΆαααα‘αΎα Windows Server α‘αΎααα·αααΈααααΌαα
ααΆααααααα αα·αα’αα»ααΆααα
αααα»ααααα½ααα·αα·ααα Windows Servers αααααααΎ
ααΆααααα½ααα·αα·αααααααααα½αα―ααα·αααΆαααΆαααααα»ααααααΆαα½αααααααα·ααΆαααΆαα
αΆαααΆα
αα
αααααΆααΆααααααααα½αα
ααα½αα
α) RDP ααΉαααααΌαααΆαααααααααΆαααΆα αΆαα
αα
ααΎαααΆαααΈααααα½α αααα»αααΆαααα‘αΎα RDP αα·αααααα
ααΎα
ααααααααααΆα 3389 αα ααα»αααααα
ααΎ 443 αααα»αααΉαααααααααα½ααααα»αααΆ HTTPS α ααΆαααα ααααΆααΆααααααααααΆααααααΌαα
αααααΈαααααααΆαααα»ααααααΆααΉααα·αααααΎαααΆαααα’α
αααΎαααα αααααΊααΆαααα·αα·ααΈαααΆαααΈααααααα
ααΆα’αΆα
ααααΌαααΆαααααΎαααΎαααΆαααα»ααα½ααααααΆα αααΆαααΆαααα»αααααα·ααααααααα·α 400 ααΎααααΈα
αΌαααΆαααα RDP α
ααΆα’αΆα
ααααΌαααΆαααααΎαααΎαααΆααΆαααΆαααααΆααΆαα
αΌαααΈα’αΆααααααΆα IP α
ααα½α 55 (α’αΆααααααΆα IP αα½αα
ααα½αααααΌαααΆαααΆααΆααααααααα»ααα½α
α αΎα)α
αααααααΆααααααααΆααααΌαααΆαααααα·ααααΆαααΆα’αααααααΌαααααα fail2ban ααα»αααα
αα·αααΆαα§αααααααααΎααααΆαααααααααααααΆααααΈαααΌααα
ααΆααααααααα½αα
ααα½ααααααααΌαααΆαααααααα
αααα
ααΎ Github αααα αΆααααΌα
ααΆααααΎααΌα
ααα ααα»αααααααα»ααα·αααΆαααααΆααΆαααα‘αΎααα½αααΆααα
ααΆααααΆαα§αααααααααΎααααΆαααααααΆααααααα ααα»αααααααα»ααα·αααΆααα·α αΆαααΆααΆααα
ααααα·αααΎα’αααααααΆααα§αααααααααΎααααΆαααααααααΎαα αα αααααΆαααααααααααα ααΌαα αααααααααΆαα αααα»αααα·αααααα
ααααΎα±ααααΆααααααα ααα·αααααααΆαααααΆαααΆα ααα 443 ααΊααΆαααααΎααα·αααα’ α αΎαααΆααΆααΆααααααΎααααα»αααΆαααααΎαααΎαα αααααααα (32000+) ααΈααααα 443 ααααΌαααΆααααααααΉαααΆααααΆααα»α α αΎαααΆαααα½αααααΆαα RDP αα ααΎα αααααααα·ααααααΆαααα αΆααα
α) ααΆααααααα’αααααααΎααααΆααααΆααααΆαααααα’αααααΆααααα αΆαα
αΌαα
α·ααα
ααΆα’αΆα
ααααΌαααΆαααααΎαααΎαααΆααΆααααααααααααΌαααΆαα’αα»αααααα
αααα»ααα
ααΆαα»αααααααααΆαααααααααααααααΆα
ααα»αααααααααΆα’αααΈααααααα»αααΆαααααααααΆααα ααΆαααααΆααΆααα½αα
ααα½ααααααα»αααααΎααααααααΆαααΈαααααΆααΆαα
αΌαα α’αα»ααΆαααα αα»αααααΎαααααααΌα
ααααΆαααααΆαααα»αααααΌααα αα·αα’αααααααΎααααΆααα ααΎαααΈααααα
ααα αααααααααΆα αΆααααΈααΌα
ααΆαα½ααααααα»αααααΆααΆααααααααααααΆαααΈαααααΆαααααααΆαα½αα α§ααΆα ααα αααααΆαααααααααααααααΆαααααα DESKTOP-DFTHD7C ααΆαααααΆααΆαα
αΌαα
αααΎααααα»αααΊααΆαααααα DFTHD7Cα
ααΌα ααααα αΎα ααααα·αααΎα’αααααΆααα»αααααΌααα DESKTOP-MARIA α’ααααααα ααααΆαααα»αααααΆααΆαα αΌαααΆα’αααααααΎααααΆαα MARIAα
ααΏααα½ααααααααααα»αααΆαααααααααΆααααΈαααααα ααα»α αα
ααΎααααααααααΆαα
αααΎα ααΆαααααΆααΆαα
αΌαααΆαα
αααΎαααΊααΆαααααα "α’αααααααααααα"α α αΎαααααα·αααααααααααΆαα ααα»αααα ααΈααααααα
αααα»αααααααΆα
αααΎααααα Windows α’αααααααΎααααΆαααααααΆαα ααΎαααΈααααααααΆαα·αα’αΆα
αα»αααΆαααα ααΆαα½αααααα½αααααα·α
αα
ααΆααααααΆααα’αααααΆααααα αΆαα αααα½αα±ααααΆαααΆαααααα αα·αααΆααααααααΆαα α’αααααααΆααααααααΌαααΆαααΆααααααααΆααααα»αααααα
ααααα·ααΈααα αααααααααααα
αΆααααΆα ransomware ααΆαα’αααααααΎααααΆαα α’αααααααααααα αα·αααΆααααααααΆαα Murmansk #9 α αααα»αβαα
βαα·αβα
αααΆααβααΆβααΎβααααααααβαααβααααΌαβααΆαβααβαα½α
βα
αΌαβαααβααααβααΆβαα αααααβαααα»αβααΆαβα
αΆααβααααΎαβαααα½αβαα·αα·αααβαααααΆααβααΈβα§ααααααα·α ααα»βααα ααα»ααααβαααα»αβαα·αβααΆβααΆαβαααααΆααβαααβααααβααΆβααΎαβα
ααα»αα
ααΌα
ααααααααα·αααΎα’αααααααΎααααΆαα Administrator αα·αα’αΆα
αα»αααΆααα ααΎα’ααααα½αααααΎααΌα
ααααα
? α’αααα’αΆα
ααααΌααααααααΆααΆα!
α’αα»ααΆαααααΈαααΆαααααααα
- αα»αααααΎαααααα’αααααααΎαααα»αααααααα»αααααΌααα
- ααααΌαααααΆααααΆαα·αααΆαα’αααααααΎααααΆααα’αααααααααααααα ααΎαααααααα
- ααααΎααΆααααααααΆααααααΆαα
ααΌα αααα αααα»αααΆαααΎα Windows Servers ααΆα αααΎαααααααα·ααααααααΆαααααααααααααααααα»α αααααααΌαααΆαααααααααΆααααααααα α’αααααααααααα ααααΈαααΈααααΆαα αΎα α αΎααα·αααααααααα
ααΎαααα»αααΉαααΆααΆαα·ααααααααααααααααΆ?
αααααΆααααα
αααα»αααΌαααα’ααααααααΆαααΎα’αααα’αΆα
ααΎαααΎαααΆααΆααααααα ααα»ααααΆαα α
ααΌαααααα RDP αααααα½αααΆααααααααααααΆαααααααΆα:
- ααΈ IP ααΆ
- ααΈαα»αααααΌαααααΆ (ααααααααΆαααΈα)
- αααααβα’αααααααΎααααΆαα
- ααααααΆα GeoIP
α αΎααααα»ααα·αα·ααααα ααΈαααααΆαααααΆαα - ααααΆαααΆααα·αααααααΆααααΌαααΆαααααΎαααα
ααααα·ααΈααα ααααα·αααΎ IP ααΆααααΆαααα½αααααΌαααΆαααααααααΆαααααααααα αααα’αααα’αΆα αα·α IP ααΈαα½αα (α¬αααααΆααα) ααΌα ααααα αααα»α PowerShellα
New-NetFirewallRule -Direction Inbound -DisplayName "fail2ban" -Name "fail2ban" -RemoteAddress ("185.143.0.0/16", "185.153.0.0/16", "193.188.0.0/16") -Action Block
ααααα·ααΈααα Elastic ααααααααΈααΎ Winlogbeat ααααΆααααααα
ααΆααΆααααααΎαααΆαα, α’αα»ααΆαααα α»αααααα:
- ααααΎααΆαααααα»ααα»ααααααααααααααααα·ααΆαααααΆααα
- ααα‘αΎααα αα α»ααααααααΆααα»ααααα·ααΆααααα»αααααααααΆαααααααααΆ
ααααΆαααααααΆααα αααααΈααα’αααααααΎααααΆαα 50 ααΆαααααααααΌαααΆαααααααΎααΉαααΆαααααα»ααααααΆααααΆαααα»ααααα αΌα RDP
"user.name: α
α»α"
ααΆαα
dfthd7c (ααααααααΆαααΈα)
842941
winsrv1 (ααααααααΆαααΈα)
266525
α’αααααααααααα
180678
α’αααααααααααα
163842
α’αααααααααααα
53541
ααΈαα’αα
23101
αααΆαααΈααααααΎ
21983
steve
21936
αααΌα αΆα
21927
paul
21913
ααα½αααααα
21909
ααα Mike
21899
ααΆαα·ααΆααα
21888
αααΆαααΈαααααα
21887
ααααα
21867
ααααααΆαααΆααΈα
21865
ααα Chris
21860
ααα
αΆαα
21855
α’αααα
αΆααααΆαααΌαα
21852
α’αααααααααααα
21841
brian
21839
α’αααααααααααα
21837
αααααΆ
21824
αα»ααααα·α
21806
ααααααααα
12748
α
αΆααα¬α
7772
ααααααΆα
7325
αααα½α
5577
αααα½α
5418
α’αααβααααΎ
4558
ααααααααα
2832
ααΆααααα
1928
mysql
1664
admin
1652
ααααα
1322
USER1
1179
αααΆαααΈαααααα
1121
ααααα
1032
α’αααααααααααα
842
α’αααααααααααα α‘
525
ααααα»ααα»α
518
MySqlAdmin
518
ααΆαααα½ααα
490
USER2
466
TEMP
452
SQLADMIN
450
USER3
441
1
422
α’αααα
αΆααααΆα
418
α’αααααααΎ
410
ααααα: www.habr.com