เบกเบฑเบ™เป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบ—เบตเปˆเบˆเบฐเป€เบ›เบตเบ” RDP เปƒเบ™เบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”เบšเป?

เบ‚เป‰เบฒเบžเบฐเป€เบˆเบปเป‰เบฒเป„เบ”เป‰เบญเปˆเบฒเบ™เบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™เป€เบฅเบทเป‰เบญเบเป†เบงเปˆเบฒเบเบฒเบ™เบฎเบฑเบเบชเบฒเบžเบญเบ” RDP (Remote Desktop Protocol) เบ—เบตเปˆเป€เบ›เบตเบ”เบขเบนเปˆเปƒเบ™เบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”เปเบกเปˆเบ™เบšเปเปˆเบ›เบญเบ”เป„เบžเบซเบผเบฒเบเปเบฅเบฐเบšเปเปˆเบ„เบงเบ™เป€เบฎเบฑเบ”. เปเบ•เปˆเบ—เปˆเบฒเบ™เบˆเปเบฒเป€เบ›เบฑเบ™เบ•เป‰เบญเบ‡เปƒเบซเป‰เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡ RDP เป‚เบ”เบเบœเปˆเบฒเบ™ VPN, เบซเบผเบทเบžเบฝเบ‡เปเบ•เปˆเบˆเบฒเบเบ—เบตเปˆเบขเบนเปˆ IP "เบชเบตเบ‚เบฒเบง" เบ—เบตเปˆเปเบ™เปˆเบ™เบญเบ™.

เบ‚เป‰เบฒโ€‹เบžเบฐโ€‹เป€เบˆเบปเป‰เบฒโ€‹เบšเปโ€‹เบฅเบดโ€‹เบซเบฒเบ™ Windows Servers เบˆเปเบฒโ€‹เบ™เบงเบ™โ€‹เบซเบ™เบถเปˆเบ‡โ€‹เบชเปเบฒโ€‹เบฅเบฑเบšโ€‹เบšเปโ€‹เบฅเบดโ€‹เบชเบฑเบ”โ€‹เบ‚เบฐโ€‹เบซเบ™เบฒเบ”โ€‹เบ™เป‰เบญเบโ€‹เบ—เบตเปˆโ€‹เบ‚เป‰เบฒโ€‹เบžเบฐโ€‹เป€เบˆเบปเป‰เบฒโ€‹เป„เบ”เป‰โ€‹เบฎเบฑเบšโ€‹เบซเบ™เป‰เบฒโ€‹เบ—เบตเปˆโ€‹เปƒเบซเป‰โ€‹เบเบฒเบ™โ€‹เปƒเบซเป‰โ€‹เบเบฒเบ™โ€‹เป€เบ‚เบปเป‰เบฒโ€‹เป€เบ–เบดเบ‡โ€‹เบ—เบฒเบ‡โ€‹เป„เบโ€‹เบเบฑเบš Windows Server เบชเปเบฒโ€‹เบฅเบฑเบšโ€‹เบ™เบฑเบโ€‹เบšเบฑเบ™โ€‹เบŠเบต. เบ™เบตเป‰เปเบกเปˆเบ™เปเบ™เบงเป‚เบ™เป‰เบกเบ—เบตเปˆเบ—เบฑเบ™เบชเบฐเป„เบซเบก - เป€เบฎเบฑเบ”เบงเบฝเบเบˆเบฒเบเป€เบฎเบทเบญเบ™. เบ‚เป‰เบญเบ™เบ‚เป‰เบฒเบ‡เป„เบง, เบ‚เป‰เบฒเบžเบฐเป€เบˆเบปเป‰เบฒเป„เบ”เป‰เบฎเบฑเบšเบฎเบนเป‰เบงเปˆเบฒเบเบฒเบ™เบ—เปเบฅเบฐเบกเบฒเบ™เบ™เบฑเบเบšเบฑเบ™เบŠเบต VPN เปเบกเปˆเบ™เบงเบฝเบเบ‡เบฒเบ™เบ—เบตเปˆเบšเปเปˆเบกเบตเบ›เบฐเป‚เบซเบเบ”, เปเบฅเบฐเบเบฒเบ™เป€เบเบฑเบšเบเปเบฒ IPs เบ—เบฑเบ‡เบซเบกเบปเบ”เบชเปเบฒเบฅเบฑเบšเบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบชเบตเบ‚เบฒเบงเบˆเบฐเบšเปเปˆเป€เบฎเบฑเบ”เบงเบฝเบ, เป€เบžเบฒเบฐเบงเปˆเบฒเบ—เบตเปˆเบขเบนเปˆ IP เบ‚เบญเบ‡เบ›เบฐเบŠเบฒเบŠเบปเบ™เปเบกเปˆเบ™เปเบšเบšเป€เบ„เบทเปˆเบญเบ™เป„เบซเบง.

เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เบ‚เป‰เบฒเบžเบฐเป€เบˆเบปเป‰เบฒเป„เบ”เป‰เป€เบญเบปเบฒเป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡เบ—เบตเปˆเบ‡เปˆเบฒเบเบ”เบฒเบเบ—เบตเปˆเบชเบธเบ” - เบชเบปเปˆเบ‡เบ•เปเปˆเบžเบญเบ” RDP เป„เบ›เบ‚เป‰เบฒเบ‡เบ™เบญเบ. เป€เบžเบทเปˆเบญเป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡, เบ™เบฑเบเบšเบฑเบ™เบŠเบตเบˆเปเบฒเป€เบ›เบฑเบ™เบ•เป‰เบญเบ‡เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™ RDP เปเบฅเบฐเปƒเบชเปˆเบŠเบทเปˆเป€เบˆเบปเป‰เบฒเบžเบฒเบš (เบฅเบงเบกเบ—เบฑเบ‡เบžเบญเบ”), เบŠเบทเปˆเบœเบนเป‰เปƒเบŠเป‰เปเบฅเบฐเบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™.

เปƒเบ™เบšเบปเบ”เบ„เบงเบฒเบกเบ™เบตเป‰เบ‚เป‰เบญเบเบˆเบฐเปเบšเปˆเบ‡เบ›เบฑเบ™เบ›เบฐเบชเบปเบšเบเบฒเบ™เบ‚เบญเบ‡เบ‚เป‰เบญเบ (เปƒเบ™เบ—เบฒเบ‡เบšเบงเบเปเบฅเบฐเบšเปเปˆเปเบกเปˆเบ™เปƒเบ™เบ—เบฒเบ‡เบšเบงเบ) เปเบฅเบฐเบ„เปเบฒเปเบ™เบฐเบ™เปเบฒ.

เบ„เบงเบฒเบกเบชเปˆเบฝเบ‡

เบชเบดเปˆเบ‡เบ—เบตเปˆเบ—เปˆเบฒเบ™เบกเบตเบ„เบงเบฒเบกเบชเปˆเบฝเบ‡เป‚เบ”เบเบเบฒเบ™เป€เบ›เบตเบ”เบžเบญเบ” RDP?

1) เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเบฅเบฐเบญเบฝเบ”เบญเปˆเบญเบ™เป‚เบ”เบเบšเปเปˆเป„เบ”เป‰เบฎเบฑเบšเบญเบฐเบ™เบธเบเบฒเบ”
เบ–เป‰เบฒเปƒเบœเบœเบนเป‰เบซเบ™เบถเปˆเบ‡เบ„เบฒเบ”เป€เบ”เบปเบฒเบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™ RDP, เบžเบงเบเป€เบ‚เบปเบฒเบˆเบฐเบชเบฒเบกเบฒเบ”เป„เบ”เป‰เบฎเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเบ—เปˆเบฒเบ™เบ•เป‰เบญเบ‡เบเบฒเบ™เบ—เบตเปˆเบˆเบฐเบฎเบฑเบเบชเบฒเบชเปˆเบงเบ™เบ•เบปเบง: เบชเบฐเบ–เบฒเบ™เบฐเบžเบฒเบšเบšเบฑเบ™เบŠเบต, เบเบญเบ”เป€เบ‡เบดเบ™, เบ‚เปเป‰เบกเบนเบ™เบฅเบนเบเบ„เป‰เบฒ, ...

2) เบเบฒเบ™เบชเบนเบ™เป€เบชเบเบ‚เปเป‰เบกเบนเบ™
เบ•เบปเบงเบขเปˆเบฒเบ‡, เป€เบ›เบฑเบ™เบœเบปเบ™เบกเบฒเบˆเบฒเบเป€เบŠเบทเป‰เบญเป„เบงเบฃเบฑเบช ransomware.
เบซเบผเบทเบเบฒเบ™เบเบฐเบ—เปเบฒเป‚เบ”เบเป€เบˆเบ”เบ•เบฐเบ™เบฒเป‚เบ”เบเบœเบนเป‰เป‚เบˆเบกเบ•เบต.

3) เบเบฒเบ™เบชเบนเบ™เป€เบชเบเบชเบฐเบ–เบฒเบ™เบตเป€เบฎเบฑเบ”เบงเบฝเบ
เบœเบนเป‰เบญเบญเบเปเบฎเบ‡เบ‡เบฒเบ™เบ•เป‰เบญเบ‡เป€เบฎเบฑเบ”เบงเบฝเบ, เปเบ•เปˆเบฅเบฐเบšเบปเบšเบ–เบทเบเบ—เปเบฒเบฅเบฒเบเปเบฅเบฐเบ•เป‰เบญเบ‡เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบ•เบดเบ”เบ•เบฑเป‰เบ‡ / เบŸเบทเป‰เบ™เบŸเบน / เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเปƒเบซเบกเปˆ.

4) เบเบฒเบ™เบ›เบฐเบ™เบตเบ›เบฐเบ™เบญเบกเบ‚เบญเบ‡เป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ—เป‰เบญเบ‡เบ–เบดเปˆเบ™
เบ–เป‰เบฒเบœเบนเป‰เป‚เบˆเบกเบ•เบตเป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบ„เบญเบกเบžเบดเบงเป€เบ•เบต Windows, เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบˆเบฒเบเบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ™เบตเป‰เบฅเบฒเบงเบˆเบฐเบชเบฒเบกเบฒเบ”เป€เบ‚เบปเป‰เบฒเบซเบฒเบฅเบฐเบšเบปเบšเบ—เบตเปˆเบšเปเปˆเบชเบฒเบกเบฒเบ”เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป„เบ”เป‰เบˆเบฒเบเบžเบฒเบเบ™เบญเบ, เบˆเบฒเบเบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”. เบ•เบปเบงเบขเปˆเบฒเบ‡, เป€เบžเบทเปˆเบญเบเบทเปˆเบ™เบเบฒเบ™เปเบšเปˆเบ‡เบ›เบฑเบ™, เปƒเบชเปˆเป€เบ„เบทเปˆเบญเบ‡เบžเบดเบกเป€เบ„เบทเบญเบ‚เปˆเบฒเบ, เปเบฅเบฐเบญเบทเปˆเบ™เป†.

เบ‚เป‰เบญเบเบกเบตเบเปเบฅเบฐเบ™เบตเบ—เบตเปˆ Windows Server เบˆเบฑเบš ransomware

เปเบฅเบฐ ransomware เบ™เบตเป‰เบ—เปเบฒเบญเบดเบ”เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป„เบŸเบฅเปŒเบชเปˆเบงเบ™เปƒเบซเบเปˆเบขเบนเปˆเปƒเบ™ C: drive เปเบฅเบฐเบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เป„เบŸเบฅเปŒเปƒเบ™ NAS เบœเปˆเบฒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ. เบ™เบฑเบšเบ•เบฑเป‰เบ‡เปเบ•เปˆ NAS เปเบกเปˆเบ™ Synology, เบ”เป‰เบงเบเบฎเบนเบšเบžเบฒเบšเบ—เบตเปˆเบ–เบทเบเบ•เบฑเป‰เบ‡เบ„เปˆเบฒ, เบ‚เป‰เบฒเบžเบฐเป€เบˆเบปเป‰เบฒเป„เบ”เป‰เบŸเบทเป‰เบ™เบŸเบน NAS เปƒเบ™ 5 เบ™เบฒเบ—เบต, เปเบฅเบฐเบ•เบดเบ”เบ•เบฑเป‰เบ‡ Windows Server เบ„เบทเบ™เปƒเปเปˆเบˆเบฒเบเบˆเบธเบ”เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™.

เบเบฒเบ™เบชเบฑเบ‡เป€เบเบ”เบเบฒเบ™เปเบฅเบฐเบ„เปเบฒเปเบ™เบฐเบ™เปเบฒ

เบ‚เป‰เบฒโ€‹เบžเบฐโ€‹เป€เบˆเบปเป‰เบฒโ€‹เบ•เบดเบ”โ€‹เบ•เบฒเบกโ€‹เบเบงเบ”โ€‹เบเบฒ Windows Servers เบเบฒเบ™โ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰ Winlogbeat, เป€เบŠเบดเปˆเบ‡เบชเบปเปˆเบ‡เบšเบฑเบ™เบ—เบถเบเป„เบ›เบซเบฒ ElasticSearch. Kibana เบกเบตเบเบฒเบ™เป€เบšเบดเปˆเบ‡เป€เบซเบฑเบ™เบซเบผเบฒเบเบฎเบนเบš, เปเบฅเบฐเบ‚เป‰เบญเบเบเปเปˆเบ•เบฑเป‰เบ‡ dashboard เบ—เบตเปˆเบเปเบฒเบซเบ™เบปเบ”เป€เบญเบ‡.
เบเบฒเบ™เบ•เบดเบ”เบ•เบฒเบกเบ•เบปเบงเบกเบฑเบ™เป€เบญเบ‡เบšเปเปˆเป„เบ”เป‰เบ›เบปเบเบ›เป‰เบญเบ‡, เปเบ•เปˆเบกเบฑเบ™เบŠเปˆเบงเบเบเปเบฒเบ™เบปเบ”เบกเบฒเบ”เบ•เบฐเบเบฒเบ™เบ—เบตเปˆเบˆเปเบฒเป€เบ›เบฑเบ™.

เบ™เบตเป‰เปเบกเปˆเบ™เบšเบฒเบ‡เบ‚เปเป‰เบชเบฑเบ‡เป€เบเบ”:
a) RDP เบˆเบฐเบ–เบทเบเบšเบฑเบ‡เบ„เบฑเบšเบขเปˆเบฒเบ‡เป‚เบซเบ”เบฎเป‰เบฒเบ.
เปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบซเบ™เบถเปˆเบ‡, เบ‚เป‰เบญเบเป„เบ”เป‰เบ•เบดเบ”เบ•เบฑเป‰เบ‡ RDP เบšเปเปˆเป„เบ”เป‰เบขเบนเปˆเปƒเบ™เบžเบญเบ”เบกเบฒเบ”เบ•เบฐเบ–เบฒเบ™ 3389, เปเบ•เปˆเบขเบนเปˆเปƒเบ™ 443 - เบ”เบต, เบ‚เป‰เบญเบเบˆเบฐเบ›เบญเบกเบ•เบปเบงเป€เบ›เบฑเบ™ HTTPS. เบกเบฑเบ™เบญเบฒเบ”เบˆเบฐเป€เบ›เบฑเบ™เบกเบนเบ™เบ„เปˆเบฒเบ—เบตเปˆเบˆเบฐเบ›เปˆเบฝเบ™เบžเบญเบ”เบˆเบฒเบเบกเบฒเบ”เบ•เบฐเบ–เบฒเบ™, เปเบ•เปˆเบกเบฑเบ™เบˆเบฐเบšเปเปˆเบ”เบตเบซเบผเบฒเบ. เบ™เบตเป‰เปเบกเปˆเบ™เบชเบฐเบ–เบดเบ•เบดเบˆเบฒเบเป€เบŠเบตเบšเป€เบงเบตเบ™เบตเป‰:

เบกเบฑเบ™เป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบ—เบตเปˆเบˆเบฐเป€เบ›เบตเบ” RDP เปƒเบ™เบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”เบšเป?

เบกเบฑเบ™เบชเบฒเบกเบฒเบ”เป€เบซเบฑเบ™เป„เบ”เป‰เบงเปˆเบฒเปƒเบ™เบซเบ™เบถเปˆเบ‡เบญเบฒเบ—เบดเบ”เบกเบตเป€เบเบทเบญเบš 400 เบ„เบงเบฒเบกเบžเบฐเบเบฒเบเบฒเบกเบšเปเปˆเบ›เบฐเบชเบปเบšเบœเบปเบ™เบชเปเบฒเป€เบฅเบฑเบ”เปƒเบ™เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบชเบนเปˆเบฅเบฐเบšเบปเบšเบœเปˆเบฒเบ™ RDP.
เบกเบฑเบ™เบชเบฒเบกเบฒเบ”เป€เบซเบฑเบ™เป„เบ”เป‰เบงเปˆเบฒเบกเบตเบ„เบงเบฒเบกเบžเบฐเบเบฒเบเบฒเบกเบ—เบตเปˆเบˆเบฐเป€เบ‚เบปเป‰เบฒเบชเบนเปˆเบฅเบฐเบšเบปเบšเบˆเบฒเบ 55 เบ—เบตเปˆเบขเบนเปˆ IP (เบšเบฒเบ‡เบ—เบตเปˆเบขเบนเปˆ IP เป„เบ”เป‰เบ–เบทเบเบšเบฅเบฑเบญเบเป‚เบ”เบเบ‚เป‰เบญเบเปเบฅเป‰เบง).

เบ™เบตเป‰เบŠเบตเป‰เปƒเบซเป‰เป€เบซเบฑเบ™เป‚เบ”เบเบเบปเบ‡เป€เบ–เบดเบ‡เบเบฒเบ™เบชเบฐเบซเบฅเบธเบšเบงเปˆเบฒเบ—เปˆเบฒเบ™เบ•เป‰เบญเบ‡เบเบฒเบ™เบเปเบฒเบ™เบปเบ” fail2ban, เปเบ•เปˆ

เบšเปเปˆเบกเบตเบœเบปเบ™เบ›เบฐเป‚เบซเบเบ”เบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบชเปเบฒเบฅเบฑเบš Windows.

เบกเบตเบชเบญเบ‡เบชเบฒเบกเป‚เบ„เบ‡เบเบฒเบ™เบ—เบตเปˆเบ–เบทเบเบ›เบฐเบ–เบดเป‰เบกเป„เบงเป‰เปƒเบ™ Github เบ—เบตเปˆเป€เบšเบดเปˆเบ‡เบ„เบทเบงเปˆเบฒเบˆเบฐเป€เบฎเบฑเบ”เปเบ™เบงเบ™เบตเป‰, เปเบ•เปˆเบ‚เป‰เบญเบเบšเปเปˆเป„เบ”เป‰เบžเบฐเบเบฒเบเบฒเบกเบ•เบดเบ”เบ•เบฑเป‰เบ‡เบžเบงเบเบกเบฑเบ™:
https://github.com/glasnt/wail2ban
https://github.com/EvanAnderson/ts_block

เบเบฑเบ‡เบกเบตเป€เบ„เบทเปˆเบญเบ‡เปƒเบŠเป‰เบˆเปˆเบฒเบ, เปเบ•เปˆเบ‚เป‰เบญเบเบšเปเปˆเป„เบ”เป‰เบžเบดเบˆเบฒเบฅเบฐเบ™เบฒเบกเบฑเบ™.

เบ–เป‰เบฒเบ—เปˆเบฒเบ™เบฎเบนเป‰เบˆเบฑเบเปเบซเบผเปˆเบ‡เป€เบ›เบตเบ”เบชเปเบฒเบฅเบฑเบšเบˆเบธเบ”เบ›เบฐเบชเบปเบ‡เบ™เบตเป‰, เบเบฐเบฅเบธเบ™เบฒเปเบšเปˆเบ‡เบ›เบฑเบ™เบกเบฑเบ™เปƒเบ™เบ„เปเบฒเป€เบซเบฑเบ™.

เบเบฒเบ™เบ›เบฑเบšเบ›เบธเบ‡: เบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™เปเบ™เบฐเบ™เปเบฒเบงเปˆเบฒเบžเบญเบ” 443 เป€เบ›เบฑเบ™เบ—เบฒเบ‡เป€เบฅเบทเบญเบเบ—เบตเปˆเบšเปเปˆเบ”เบต, เปเบฅเบฐเบกเบฑเบ™เบเปเปˆเบ”เบตเบเบงเปˆเบฒเบ—เบตเปˆเบˆเบฐเป€เบฅเบทเบญเบเป€เบญเบปเบฒเบžเบญเบ”เบชเบนเบ‡ (32000+), เป€เบžเบฒเบฐเบงเปˆเบฒ 443 เป„เบ”เป‰เบ–เบทเบเบชเบฐเปเบเบ™เป€เบฅเบทเป‰เบญเบเป†, เปเบฅเบฐเบเบฒเบ™เบฎเบฑเบšเบฎเบนเป‰ RDP เปƒเบ™เบžเบญเบ”เบ™เบตเป‰เบšเปเปˆเปเบกเปˆเบ™เบšเบฑเบ™เบซเบฒ.

b) เบกเบตเบŠเบทเปˆเบœเบนเป‰เปƒเบŠเป‰เบ—เบตเปˆเปเบ™เปˆเบ™เบญเบ™เบ—เบตเปˆเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบกเบฑเบ
เบกเบฑเบ™เบชเบฒเบกเบฒเบ”เป€เบซเบฑเบ™เป„เบ”เป‰เบงเปˆเบฒเบเบฒเบ™เบ„เบปเป‰เบ™เบซเบฒเปเบกเปˆเบ™เบ”เปเบฒเป€เบ™เบตเบ™เบขเบนเปˆเปƒเบ™เบงเบฑเบ”เบˆเบฐเบ™เบฒเบ™เบธเบเบปเบกเบ—เบตเปˆเบกเบตเบŠเบทเปˆเบ—เบตเปˆเปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™.
เปเบ•เปˆเบ™เบตเป‰เปเบกเปˆเบ™เบชเบดเปˆเบ‡เบ—เบตเปˆเบ‚เป‰เบญเบเบชเบฑเบ‡เป€เบเบ”เป€เบซเบฑเบ™: เบ„เบงเบฒเบกเบžเบฐเบเบฒเบเบฒเบกเบˆเปเบฒเบ™เบงเบ™เบซเบฅเบฒเบเปเบกเปˆเบ™เปƒเบŠเป‰เบŠเบทเปˆเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเป€เบ›เบฑเบ™เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบชเบนเปˆเบฅเบฐเบšเบปเบš. เบ„เปเบฒเปเบ™เบฐเบ™เปเบฒ: เบขเปˆเบฒเปƒเบŠเป‰เบŠเบทเปˆเบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเบ„เบญเบกเบžเบดเบงเป€เบ•เบตเปเบฅเบฐเบœเบนเป‰เปƒเบŠเป‰. เบเบดเปˆเบ‡เป„เบ›เบเบงเปˆเบฒเบ™เบฑเป‰เบ™, เบšเบฒเบ‡เบ„เบฑเป‰เบ‡เบกเบฑเบ™เป€เบšเบดเปˆเบ‡เบ„เบทเบงเปˆเบฒเบžเบงเบเป€เบ‚เบปเบฒเบเปเบฒเบฅเบฑเบ‡เบžเบฐเบเบฒเบเบฒเบกเบงเบดเป€เบ„เบฒเบฐเบŠเบทเปˆเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบšเบฒเบ‡เบขเปˆเบฒเบ‡: เบ•เบปเบงเบขเปˆเบฒเบ‡เป€เบŠเบฑเปˆเบ™, เบชเปเบฒเบฅเบฑเบšเบฅเบฐเบšเบปเบšเบ—เบตเปˆเบกเบตเบŠเบทเปˆ DESKTOP-DFTHD7C, เบ„เบงเบฒเบกเบžเบฐเบเบฒเบเบฒเบกเบ—เบตเปˆเบชเบธเบ”เปƒเบ™เบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบชเบนเปˆเบฅเบฐเบšเบปเบšเบกเบตเบŠเบทเปˆ DFTHD7C:

เบกเบฑเบ™เป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบ—เบตเปˆเบˆเบฐเป€เบ›เบตเบ” RDP เปƒเบ™เบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”เบšเป?

เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เบ–เป‰เบฒเบ—เปˆเบฒเบ™เบกเบตเบ„เบญเบกเบžเบดเบงเป€เบ•เบต DESKTOP-MARIA, เบ—เปˆเบฒเบ™เบญเบฒเบ”เบˆเบฐเบžเบฐเบเบฒเบเบฒเบกเป€เบ‚เบปเป‰เบฒเบชเบนเปˆเบฅเบฐเบšเบปเบšเป€เบ›เบฑเบ™เบœเบนเป‰เปƒเบŠเป‰ MARIA.

เบชเบดเปˆเบ‡เบญเบทเปˆเบ™เบ—เบตเปˆเบ‚เป‰เบญเบเบชเบฑเบ‡เป€เบเบ”เป€เบซเบฑเบ™เบˆเบฒเบเบšเบฑเบ™เบ—เบถเบ: เปƒเบ™เบฅเบฐเบšเบปเบšเบชเปˆเบงเบ™เปƒเบซเบเปˆ, เบ„เบงเบฒเบกเบžเบฐเบเบฒเบเบฒเบกเบชเปˆเบงเบ™เปƒเบซเบเปˆเบ—เบตเปˆเบˆเบฐเป€เบ‚เบปเป‰เบฒเบชเบนเปˆเบฅเบฐเบšเบปเบšเปเบกเปˆเบ™เบŠเบทเปˆ "เบœเบนเป‰เบšเปเบฅเบดเบซเบฒเบ™". เปเบฅเบฐเบ™เบตเป‰เบšเปเปˆเปเบกเปˆเบ™เบšเปเปˆเบกเบตเป€เบซเบ”เบœเบปเบ™, เป€เบžเบฒเบฐเบงเปˆเบฒเปƒเบ™เบซเบผเบฒเบเบฎเบธเปˆเบ™เบ‚เบญเบ‡ Windows, เบœเบนเป‰เปƒเบŠเป‰เบ™เบตเป‰เบกเบตเบขเบนเปˆ. เบเบดเปˆเบ‡เป„เบ›เบเบงเปˆเบฒเบ™เบฑเป‰เบ™, เบกเบฑเบ™เบšเปเปˆเบชเบฒเบกเบฒเบ”เบ–เบทเบเบฅเบถเบšเบ–เบดเป‰เบกเป„เบ”เป‰. เบ™เบตเป‰เป€เบฎเบฑเบ”เปƒเบซเป‰เบงเบฝเบเบ‡เบฒเบ™เบชเปเบฒเบฅเบฑเบšเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบ‡เปˆเบฒเบเบ‚เบถเป‰เบ™: เปเบ—เบ™เบ—เบตเปˆเบˆเบฐเบ„เบฒเบ”เป€เบ”เบปเบฒเบŠเบทเปˆ เปเบฅเบฐเบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™, เบ—เปˆเบฒเบ™เบžเบฝเบ‡เปเบ•เปˆเบ•เป‰เบญเบ‡เป€เบ”เบปเบฒเบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™เป€เบ—เบปเปˆเบฒเบ™เบฑเป‰เบ™.
เป‚เบ”เบเบงเบดเบ—เบตเบ—เบฒเบ‡เบเบฒเบ™, เบฅเบฐเบšเบปเบšเบ—เบตเปˆเบˆเบฑเบš ransomware เบกเบตเบœเบนเป‰เป€เบšเบดเปˆเบ‡เปเบเบ‡เบœเบนเป‰เปƒเบŠเป‰เปเบฅเบฐเบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™ Murmansk #9. เบ‚เป‰เบญเบเบเบฑเบ‡เบšเปเปˆเปเบ™เปˆเปƒเบˆเบงเปˆเบฒเบฅเบฐเบšเบปเบšเบ™เบฑเป‰เบ™เบ–เบทเบเปเบฎเบฑเบเป„เบ”เป‰เปเบ™เบงเปƒเบ”, เป€เบžเบฒเบฐเบงเปˆเบฒเบ‚เป‰เบญเบเป€เบฅเบตเปˆเบกเบ•เบดเบ”เบ•เบฒเบกเบซเบผเบฑเบ‡เบˆเบฒเบเป€เบซเบ”เบเบฒเบ™เบ™เบฑเป‰เบ™, เปเบ•เปˆเบ‚เป‰เบญเบเบ„เบดเบ”เบงเปˆเบฒเบญเบฒเบ”เบกเบตเบ„เบงเบฒเบกเป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบชเบนเบ‡เป€เบเบตเบ™เป„เบ›.
เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เบ–เป‰เบฒเบœเบนเป‰เปƒเบŠเป‰ Administrator เบšเปเปˆเบชเบฒเบกเบฒเบ”เบ–เบทเบเบฅเบถเบš, เป€เบˆเบปเป‰เบฒเบ„เบงเบ™เป€เบฎเบฑเบ”เปเบ™เบงเปƒเบ”? เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบ›เปˆเบฝเบ™เบŠเบทเปˆเบกเบฑเบ™เป„เบ”เป‰!

เบ„เปเบฒเปเบ™เบฐเบ™เปเบฒเบˆเบฒเบเบงเบฑเบเบ™เบตเป‰:

  • เบขเปˆเบฒเปƒเบŠเป‰เบŠเบทเปˆเบœเบนเป‰เปƒเบŠเป‰เปƒเบ™เบŠเบทเปˆเบ„เบญเบกเบžเบดเบงเป€เบ•เบต
  • เปƒเบซเป‰เปเบ™เปˆเปƒเบˆเบงเปˆเบฒเบšเปเปˆเบกเบตเบœเบนเป‰เปƒเบŠเป‰ Administrator เปƒเบ™เบฅเบฐเบšเบปเบš
  • เปƒเบŠเป‰เบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™เบ—เบตเปˆเป€เบ‚เบฑเป‰เบกเปเบ‚เบ‡

เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เบ‚เป‰เบฒเบžเบฐเป€เบˆเบปเป‰เบฒเป„เบ”เป‰เป€เบšเบดเปˆเบ‡ Windows Servers เบซเบผเบฒเบเบญเบฑเบ™เบžเบฒเบเปƒเบ•เป‰เบเบฒเบ™เบ„เบงเบšเบ„เบธเบกเบ‚เบญเบ‡เบ‚เป‰เบญเบเบ–เบทเบเบšเบฑเบ‡เบ„เบฑเบšเปƒเบซเป‰เบ–เบทเบเบšเบฑเบ‡เบ„เบฑเบšเป€เบ›เบฑเบ™เป€เบงเบฅเบฒเบ›เบฐเบกเบฒเบ™เบชเบญเบ‡เบชเบฒเบกเบ›เบตเปเบฅเป‰เบง, เปเบฅเบฐเบšเปเปˆเบ›เบฐเบชเบปเบšเบœเบปเบ™เบชเปเบฒเป€เบฅเบฑเบ”.

เบ‚เป‰เบญเบเบˆเบฐเบฎเบนเป‰เป„เบ”เป‰เปเบ™เบงเปƒเบ”เบงเปˆเบฒเบกเบฑเบ™เบšเปเปˆเบชเบณเป€เบฅเบฑเบ”?
เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบงเปˆเบฒเปƒเบ™ screenshots เบ‚เป‰เบฒเบ‡เป€เบ—เบดเบ‡เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เป€เบซเบฑเบ™เป„เบ”เป‰เบงเปˆเบฒเบกเบตเบšเบฑเบ™เบ—เบถเบเบ‚เบญเบ‡เบเบฒเบ™เป‚เบ— RDP เบชเบปเบšเบœเบปเบ™เบชเปเบฒเป€เบฅเบฑเบ”, เป€เบŠเบดเปˆเบ‡เบ›เบฐเบเบญเบšเบ”เป‰เบงเบเบ‚เปเป‰เบกเบนเบ™:

  • เบˆเบฒเบ IP เปƒเบ”
  • เบˆเบฒเบเบ„เบญเบกเบžเบดเบงเป€เบ•เบตเปƒเบ” (เบŠเบทเปˆเป€เบˆเบปเป‰เบฒเบžเบฒเบš)
  • เบŠเบทเปˆเบœเบนเป‰เปƒเบŠเป‰
  • เบ‚เปเป‰เบกเบนเบ™ GeoIP

เปเบฅเบฐเบ‚เป‰เบญเบเบเบงเบ”เป€เบšเบดเปˆเบ‡เบขเบนเปˆเบ—เบตเปˆเบ™เบฑเป‰เบ™เป€เบ›เบฑเบ™เบ›เบปเบเบเบฐเบ•เบด - เบšเปเปˆเบžเบปเบšเบ„เบงเบฒเบกเบœเบดเบ”เบ›เบปเบเบเบฐเบ•เบดเปƒเบ”เป†.

เป‚เบ”เบเบงเบดเบ—เบตเบ—เบฒเบ‡เบเบฒเบ™, เบ–เป‰เบฒ IP เบชเบฐเป€เบžเบฒเบฐเปƒเบ”เบ™เบถเปˆเบ‡เบ–เบทเบเบšเบฑเบ‡เบ„เบฑเบšเบขเปˆเบฒเบ‡เปเบ‚เบ‡เบเบฐเบ”เป‰เบฒเบ‡, เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบšเบฅเบฑเบญเบ IP เบชเปˆเบงเบ™เบšเบธเบเบ„เบปเบ™ (เบซเบผเบทเป€เบ„เบทเบญเบ‚เปˆเบฒเบเบเปˆเบญเบ) เปเบšเบšเบ™เบตเป‰เป„เบ”เป‰เปƒเบ™ PowerShell:

New-NetFirewallRule -Direction Inbound -DisplayName "fail2ban" -Name "fail2ban" -RemoteAddress ("185.143.0.0/16", "185.153.0.0/16", "193.188.0.0/16") -Action Block

เป‚เบ”เบเบงเบดเบ—เบตเบ—เบฒเบ‡เบเบฒเบ™, Elastic, เบ™เบญเบเป€เบซเบ™เบทเบญเป„เบ›เบˆเบฒเบ Winlogbeat, เบเบฑเบ‡เบกเบต เบเบฒเบ™เบเบงเบ”เบชเบญเบš, เป€เบŠเบดเปˆเบ‡เบชเบฒเบกเบฒเบ”เบ•เบดเบ”เบ•เบฒเบกเบเบงเบ”เบเบฒเป„เบŸเบฅเปŒเปเบฅเบฐเบ‚เบฐเบšเบงเบ™เบเบฒเบ™เปƒเบ™เบฅเบฐเบšเบปเบš. เบเบฑเบ‡เบกเบตเปเบญเบฑเบšเบžเบฅเบดเป€เบ„เบŠเบฑเบ™ SIEM (เบ‚เปเป‰เบกเบนเบ™เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบž & เบเบฒเบ™เบˆเบฑเบ”เบเบฒเบ™เป€เบซเบ”เบเบฒเบ™) เปƒเบ™ Kibana. เบ‚เป‰เบฒเบžเบฐเป€เบˆเบปเป‰เบฒเป„เบ”เป‰เบžเบฐเบเบฒเบเบฒเบกเบ—เบฑเบ‡เบชเบญเบ‡, เปเบ•เปˆเบšเปเปˆเป€เบซเบฑเบ™เบœเบปเบ™เบ›เบฐเป‚เบซเบเบ”เบซเบผเบฒเบ - เป€เบšเบดเปˆเบ‡เบ„เบทเบงเปˆเบฒ Auditbeat เบˆเบฐเป€เบ›เบฑเบ™เบ›เบฐเป‚เบซเบเบ”เบเบงเปˆเบฒเบชเปเบฒเบฅเบฑเบšเบฅเบฐเบšเบปเบš Linux, เปเบฅเบฐ SIEM เบเบฑเบ‡เบšเปเปˆเป„เบ”เป‰เบชเบฐเปเบ”เบ‡เปƒเบซเป‰เบ‚เป‰เบญเบเป€เบซเบฑเบ™เบชเบดเปˆเบ‡เบ—เบตเปˆเบชเบฐเบซเบฅเบฒเบ”เป€เบ—เบทเปˆเบญ.

เปเบฅเป‰เบง, เบ„เปเบฒเปเบ™เบฐเบ™เปเบฒเบชเบธเบ”เบ—เป‰เบฒเบ:

  • เป€เบฎเบฑเบ”เบเบฒเบ™เบชเปเบฒเบฎเบญเบ‡เบ‚เปเป‰เบกเบนเบ™เบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เบ›เบปเบเบเบฐเบ•เบด.
  • เบ•เบดเบ”เบ•เบฑเป‰เบ‡เบเบฒเบ™เบ›เบฑเบšเบ›เบธเบ‡เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเปƒเบซเป‰เบ—เบฑเบ™เป€เบงเบฅเบฒ

เป‚เบšเบ™เบฑเบ”: เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡ 50 เบœเบนเป‰เปƒเบŠเป‰เบ—เบตเปˆเบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เบซเบผเบฒเบเบ—เบตเปˆเบชเบธเบ”เบชเปเบฒเบฅเบฑเบšเบ„เบงเบฒเบกเบžเบฐเบเบฒเบเบฒเบกเป€เบ‚เบปเป‰เบฒเบชเบนเปˆเบฅเบฐเบšเบปเบš RDP

"user.name: Descending"
Count

dfthd7c (เบŠเบทเปˆเป€เบˆเบปเป‰เบฒเบžเบฒเบš)
842941

winsrv1 (เบŠเบทเปˆเป€เบˆเบปเป‰เบฒเบžเบฒเบš)
266525

เบœเบนเป‰โ€‹เบšเปโ€‹เบฅเบดโ€‹เบซเบฒเบ™
180678

เบœเบนเป‰เบšเปเบฅเบดเบซเบฒเบ™
163842

เบœเบนเป‰โ€‹เบšเปโ€‹เบฅเบดโ€‹เบซเบฒเบ™
53541

michael
23101

เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ
21983

steve
21936

john
21927

paul
21913

reception
21909

mike
21899

เบซเป‰เบญเบ‡เบเบฒเบ™
21888

scanner
21887

เบชเบฐเปเบเบ™
21867

david
21865

chris
21860

เป€เบˆเบปเป‰เบฒเบ‚เบญเบ‡
21855

เบœเบนเป‰เบˆเบฑเบ”เบเบฒเบ™
21852

เบœเบนเป‰โ€‹เบšเปโ€‹เบฅเบดโ€‹เบซเบฒเบ™
21841

brian
21839

เบœเบนเป‰เบšเปเบฅเบดเบซเบฒเบ™
21837

เป€เบ„เบทเปˆเบญเบ‡เบซเบกเบฒเบ
21824

เบžเบฐเบ™เบฑเบเบ‡เบฒเบ™
21806

ADMIN
12748

เบฎเบฒเบ
7772

เบœเบนเป‰โ€‹เบšเปโ€‹เบฅเบดโ€‹เบซเบฒเบ™
7325

เบชเบฐเบซเบ™เบฑเบšเบชเบฐเบซเบ™เบนเบ™
5577

เบเบฒเบ‡
5418

เบœเบนเป‰เปƒเบŠเป‰
4558

admin
2832

TEST
1928

mysql
1664

Admin
1652

เบชเบธเบ”เบเบญเบ”
1322

USER1
1179

เป€เบ„เบทเปˆเบญเบ‡เบชเบฐเปเบเบ™
1121

SCAN
1032

เบœเบนเป‰โ€‹เบšเปโ€‹เบฅเบดโ€‹เบซเบฒเบ™
842

ADMIN1
525

เปเบšเบฑเบเบญเบฑเบš
518

MySqlAdmin
518

เบฎเบฑเบšเบฎเบญเบ‡
490

USER2
466

TEMP
452

SQLADMIN
450

USER3
441

1
422

เบœเบนเป‰โ€‹เบˆเบฑเบ”โ€‹เบเบฒเบ™
418

OWNER
410

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: www.habr.com

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™