RDP ကို ​​အင်တာနက်ပေါ်တလင် ဖလင့်ထာသရန် အန္တရာယ်ရဟိပါသလာသ။

အင်တာနက်သို့ဖလင့်ထာသသည့် RDP (Remote Desktop Protocol) port ကိုထာသရဟိခဌင်သသည် အလလန်အန္တရာယ်ကင်သပဌီသ မလုပ်သင့်ဟု ကျလန်ုပ်မကဌာခဏဖတ်ဖူသသည်။ သို့သော် သင်သည် RDP ကို ​​VPN မဟတဆင့်ဖဌစ်စေ သို့မဟုတ် အချို့သော “အဖဌူရောင်” IP လိပ်စာမျာသမဟသာလျဟင် ဝင်ရောက်ခလင့်ပေသရန် လိုအပ်သည်။

စာရင်သကိုင်မျာသအတလက် Windows Server ကို အဝေသမဟဝင်ရောက်ခလင့် ပေသဆောင်ရန် တာဝန်ပေသထာသသော လုပ်ငန်သငယ်မျာသအတလက် Windows Server အမျာသအပဌာသကို ကျလန်ုပ် စီမံခန့်ခလဲပါသည်။ ကသည်မဟာ အိမ်မဟအလုပ်လုပ်သော ခေတ်မီလမ်သကဌောင်သဖဌစ်သည်။ VPN စာရင်သကိုင်မျာသကို ညဟဉ်သပန်သနဟိပ်စက်ခဌင်သသည် ကျေသဇူသမကင်သသော အလုပ်ဖဌစ်သည်၊ လူမျာသ၏ IP လိပ်စာမျာသသည် တက်ကဌလနေသောကဌောင့် အဖဌူစာရင်သအတလက် IP အာသလုံသကို စုဆောင်သခဌင်သမဟာ အလုပ်မဖဌစ်ကဌောင်သ မဌန်မဌန်သဘောပေါက်ပါသည်။

ထို့ကဌောင့်၊ ကျလန်ုပ်သည် အရိုသရဟင်သဆုံသလမ်သကဌောင်သကိုယူ၍ RDP port ကို ပဌင်ပသို့ ထပ်ဆင့်ပို့သည်။ ဝင်ရောက်ခလင့်ရရန်၊ စာရင်သကိုင်မျာသသည် ယခု RDP ကိုဖလင့်ပဌီသ လက်ခံရန်အမည် (ဆိပ်ကမ်သအပါအဝင်) အသုံသပဌုသူအမည်နဟင့် စကာသဝဟက်တို့ကို ရိုက်ထည့်ရန် လိုအပ်သည်။

ကဆောင်သပါသတလင် ကျလန်ုပ်၏ အတလေ့အကဌုံ (အပဌုသဘောနဟင့် အပဌုသဘောမဟုတ်) နဟင့် အကဌံပဌုချက်မျာသကို မျဟဝေပါမည်။

အန္တရာယ်မျာသ

RDP port ကိုဖလင့်ခဌင်သဖဌင့်သင်ဘာကိုအန္တရာယ်ဖဌစ်စေသနည်သ။

1) ထိလလယ်ရဟလလယ် ဒေတာကို ခလင့်ပဌုချက်မရဟိဘဲ ဝင်ရောက်ခလင့်
တစ်စုံတစ်ညသသည် RDP စကာသဝဟက်ကို ခန့်မဟန်သပါက၊ ၎င်သတို့သည် သင်သီသသန့်ထာသလိုသော ဒေတာကို ရရဟိနိုင်လိမ့်မည်- အကောင့်အခဌေအနေ၊ လက်ကျန်ငလေမျာသ၊ ဖောက်သည်ဒေတာ၊ ...

2) Data ဆုံသရဟုံသခဌင်သ။
ဥပမာအာသဖဌင့်၊ ransomware ဗိုင်သရပ်စ်ကဌောင့်။
သို့မဟုတ် တိုက်ခိုက်သူ၏ တမင်သက်သက် လုပ်ဆောင်မဟု။

3) workstation ဆုံသရဟုံသခဌင်သ။
အလုပ်သမာသမျာသ အလုပ်လုပ်ရန် လိုအပ်သော်လည်သ စနစ်သည် အန္တရာယ်ရဟိပဌီသ ပဌန်လည်ထည့်သလင်သရန်/ပဌန်လည်ပဌင်ဆင်ရန်/ပဌင်ဆင်ထာသရန် လိုအပ်ပါသည်။

4) ဒေသတလင်သကလန်ရက်၏အပေသအယူ
အကယ်၍ တိုက်ခိုက်သူသည် Windows ကလန်ပဌူတာသို့ ဝင်ရောက်ခလင့် ရရဟိပါက၊ ၎င်သကလန်ပျူတာမဟ ပဌင်ပမဟ ဝင်ရောက်၍ မရနိုင်သော စနစ်မျာသကို အင်တာနက်မဟ ဝင်ရောက်နိုင်မည်ဖဌစ်သည်။ ဥပမာအာသဖဌင့်၊ မျဟဝေမဟုမျာသကို ဖိုင်တင်ရန်၊ ကလန်ရက်ပရင်တာမျာသ စသည်ဖဌင့်၊

Windows Server က ransomware ကိုဖမ်သမိတဲ့ကိစ္စတစ်ခုရဟိခဲ့ပါတယ်။

က ransomware သည် C: drive ပေါ်ရဟိ ဖိုင်အမျာသစုကို ညသစလာ ကုဒ်ဝဟက်ထာသပဌီသ NAS ပေါ်ရဟိ ဖိုင်မျာသကို ကလန်ရက်ပေါ်တလင် စာဝဟက်ခဌင်သ စတင်ခဲ့သည်။ NAS သည် Synology ဖဌစ်သောကဌောင့်၊ လျဟပ်တစ်ပဌက်ပုံမျာသကို configured ဖဌင့်၊ ကျလန်ုပ်သည် NAS ကို 5 မိနစ်အတလင်သပဌန်လည်ရယူပဌီသ Windows Server ကို အစမဟပဌန်လည်ထည့်သလင်သခဲ့သည်။

လေ့လာတလေ့ရဟိချက်မျာသနဟင့် အကဌံပဌုချက်မျာသ

ကျလန်ုပ်သည် Windows Server မျာသကို အသုံသပဌု၍ စောင့်ကဌည့်ပါသည်။ WinlogbeatElasticSearch သို့ မဟတ်တမ်သမျာသ ပေသပို့သည်။ Kibana တလင် စိတ်ကူသပုံဖော်မဟုမျာသ မျာသစလာရဟိပဌီသ ကျလန်ုပ်သည် စိတ်ကဌိုက် ဒက်ရဟ်ဘုတ်တစ်ခုကိုလည်သ ထည့်သလင်သထာသပါသည်။
စောင့်ကဌည့်ခဌင်သကိုယ်တိုင်က မကာကလယ်နိုင်သော်လည်သ လိုအပ်သောအစီအမံမျာသကို ဆုံသဖဌတ်ပေသသည်။

ကသည်မဟာ သတိပဌုစရာအချို့ဖဌစ်သည်။
က) RDP သည် ရက်စက်ကဌမ်သကဌုတ်စလာ ခိုင်သစေခဌင်သခံရလိမ့်မည်။
ဆာဗာမျာသထဲမဟတစ်ခုတလင်၊ RDP ကို ​​စံ port 3389 တလင်မထည့်သလင်သဘဲ 443 တလင်၊ ကျလန်ုပ်သည် HTTPS အဖဌစ် အသလင်ပဌောင်သပါမည်။ ၎င်သသည် စံနဟုန်သတစ်ခုမဟ ဆိပ်ကမ်သကို ပဌောင်သရကျိုသနပ်ဖလယ်ရဟိသော်လည်သ ၎င်သသည် မျာသစလာကောင်သမလန်မည်မဟုတ်ပါ။ ကသည်မဟာ ကဆာဗာမဟ စာရင်သအင်သမျာသဖဌစ်သည်-

RDP ကို ​​အင်တာနက်ပေါ်တလင် ဖလင့်ထာသရန် အန္တရာယ်ရဟိပါသလာသ။

တစ်ပတ်အတလင်သ RDP မဟတစ်ဆင့် ဝင်ရောက်ရန် ကဌိုသပမ်သမဟု 400 နီသပါသ မအောင်မဌင်ခဲ့ကဌောင်သ တလေ့မဌင်နိုင်သည်။
55 IP လိပ်စာမျာသမဟ ဝင်ရောက်ရန် ကဌိုသပမ်သမဟုမျာသ ရဟိခဲ့သည် (အချို့သော IP လိပ်စာမျာသကို ကျလန်ုပ်က ပိတ်ဆို့ထာသပဌီသဖဌစ်သည်)။

၎င်သသည် သင်သည် fail2ban သတ်မဟတ်ရန် လိုအပ်ကဌောင်သ နိဂုံသချုပ်ချက်ကို တိုက်ရိုက် ညလဟန်ပဌနေသော်လည်သ၊

Windows အတလက် ထိုကဲ့သို့သော အသုံသဝင်မဟု မရဟိပါ။

Github တလင် ကကဲ့သို့လုပ်ဆောင်ပုံပေါ်သော စလန့်ပစ်ထာသသော ပရောဂျက်အချို့ရဟိသော်လည်သ ၎င်သတို့ကို ထည့်သလင်သရန် ကျလန်ုပ်ပင် မကဌိုသစာသခဲ့ပါ။
https://github.com/glasnt/wail2ban
https://github.com/EvanAnderson/ts_block

အခကဌေသငလေပေသရသည့် အသုံသဝင်မဟုမျာသလည်သ ရဟိသော်လည်သ ၎င်သတို့ကို ကျလန်ုပ် ထည့်သလင်သစဉ်သစာသ၍မရပါ။

ကရည်ရလယ်ချက်အတလက် open source utility ကိုသင်သိပါက၎င်သကိုမဟတ်ချက်မျာသတလင်မျဟဝေပါ။

Update ကို: port 443 သည် ဆိုသရလာသသောရလေသချယ်မဟုဖဌစ်သည်ဟု မဟတ်ချက်မျာသက အကဌံပဌုထာသပဌီသ 32000 ကို မကဌာခဏစကင်န်ဖတ်ပဌီသ ကပို့တ်ရဟိ RDP ကို ​​အသိအမဟတ်ပဌုခဌင်သသည် ပဌဿနာမဟုတ်ပါ။

ခ) တိုက်ခိုက်သူမျာသ နဟစ်သက်သော အချို့သော သုံသစလဲသူအမည်မျာသ ရဟိပါသည်။
ရဟာဖလေမဟုကို အမျိုသမျိုသသောအမည်မျာသဖဌင့် အဘိဓာန်တလင် ပဌုလုပ်သည်ကို တလေ့မဌင်နိုင်သည်။
သို့သော် ကနေရာတလင် ကျလန်ုပ်သတိပဌုမိသည်- မျာသစလာသောကဌိုသစာသမဟုမျာသစလာသည် ဆာဗာအမည်ကို လော့ဂ်အင်အဖဌစ် အသုံသပဌုပါသည်။ အကဌံပဌုချက်- ကလန်ပျူတာနဟင့် အသုံသပဌုသူအတလက် တူညီသောအမည်ကို မသုံသပါနဟင့်။ ထို့အပဌင်၊ တစ်ခါတစ်ရံတလင် ၎င်သတို့သည် ဆာဗာအမည်ကို တစ်နည်သနည်သဖဌင့် ခလဲခဌမ်သစိပ်ဖဌာရန် ကဌိုသစာသနေပုံပေါ်သည်- ဥပမာ၊ DESKTOP-DFTHD7C အမည်ရဟိသော စနစ်အတလက်၊ ဝင်ရောက်ရန် ကဌိုသပမ်သမဟု အမျာသဆုံသမဟာ DFTHD7C အမည်ဖဌင့် ဖဌစ်သည်-

RDP ကို ​​အင်တာနက်ပေါ်တလင် ဖလင့်ထာသရန် အန္တရာယ်ရဟိပါသလာသ။

ထို့ကဌောင့်၊ သင့်တလင် DESKTOP-MARIA ကလန်ပျူတာတစ်လုံသရဟိပါက၊ သင်သည် MARIA အသုံသပဌုသူအဖဌစ် လော့ဂ်အင်ဝင်ရန် ကဌိုသစာသနေပေလိမ့်မည်။

မဟတ်တမ်သမျာသမဟ သတိပဌုမိသော နောက်တစ်ချက်- စနစ်အမျာသစုတလင်၊ လော့ဂ်အင်ဝင်ရန် ကဌိုသပမ်သမဟု အမျာသစုမဟာ "စီမံခန့်ခလဲသူ" အမည်ဖဌင့် ဖဌစ်သည်။ ၎င်သသည် အကဌောင်သပဌချက်မရဟိဘဲမဟုတ်ပါ၊ Windows ဗာသရဟင်သမျာသစလာတလင် ကအသုံသပဌုသူရဟိနေသောကဌောင့်ဖဌစ်သည်။ ထို့အပဌင်၎င်သကိုဖျက်၍မရပါ။ ၎င်သသည် တိုက်ခိုက်သူမျာသအတလက် လုပ်ဆောင်စရာကို ရိုသရဟင်သစေသည်- အမည်နဟင့် စကာသဝဟက်ကို ခန့်မဟန်သမည့်အစာသ၊ သင်သည် စကာသဝဟက်ကို ခန့်မဟန်သရန်သာ လိုအပ်သည်။
စကာသမစပ်၊ ransomware ကိုဖမ်သမိသောစနစ်တလင်အသုံသပဌုသူစီမံခန့်ခလဲသူနဟင့်စကာသဝဟက် Murmansk #9 ရဟိသည်။ ဒီစနစ်ကို ဘယ်လို hack ခံရလဲဆိုတာတော့ ကျလန်တော် မသိရသေသပါဘူသ၊ ဘာကဌောင့်လဲ ဆိုတော့ အဲဒီ အဖဌစ်အပျက်အပဌီသမဟာ စတင် စောင့်ကဌည့်နေပေမယ့် လလန်လလန်ကဲကဲ ဖဌစ်နိုင်တယ်လို့ ကျလန်တော် ထင်ပါတယ်။
ဒါဆို Administrator အသုံသပဌုသူကို ဖျက်လို့မရရင် ဘာလုပ်သင့်လဲ။ အမည်ပဌောင်သနိုင်ပါသည်။

ကစာပိုဒ်မဟ အကဌံပဌုချက်မျာသ-

  • ကလန်ပျူတာအမည်တလင် အသုံသပဌုသူအမည်ကို မသုံသပါနဟင့်
  • စနစ်တလင် စီမံခန့်ခလဲသူအသုံသပဌုသူ မရဟိကဌောင်သ သေချာပါစေ။
  • ခိုင်မာသော စကာသဝဟက်မျာသကို အသုံသပဌုပါ။

ထို့ကဌောင့်၊ ကျလန်ုပ်သည် ကျလန်ုပ်၏ထိန်သချုပ်မဟုအောက်တလင် ရက်စက်ကဌမ်သကဌုတ်စလာ အတင်သအကဌပ်အတင်သအကဌပ်ခံနေရသော Windows Server အမျာသအပဌာသကို ကဌည့်ရဟုခဲ့သည်မဟာ နဟစ်နဟစ်ခန့်ရဟိပဌီဖဌစ်ပဌီသ မအောင်မဌင်ခဲ့ပါ။

မအောင်မဌင်ဘူသဆိုတာ ဘယ်လိုသိနိုင်မလဲ။
အထက်ဖော်ပဌပါ ဖန်သာသပဌင်ဓာတ်ပုံမျာသတလင် အချက်အလက်ပါဝင်သည့် အောင်မဌင်သော RDP ခေါ်ဆိုမဟုမဟတ်တမ်သမျာသ ပါရဟိသည်ကို သင်တလေ့နိုင်သောကဌောင့်ဖဌစ်သည်-

  • ဘယ် IP မဟ
  • မည်သည့်ကလန်ပျူတာမဟ (အိမ်ရဟင်အမည်)
  • အသုံသပဌုသူအမည်
  • GeoIP အချက်အလက်

ပဌီသတော့ ကျလန်တော် အဲဒီနေရာကို ပုံမဟန်စစ်ဆေသတယ် - ကလဲလလဲချက်တလေ မတလေ့ဘူသ။

စကာသမစပ်၊ အထူသသဖဌင့် IP တစ်ခုခုကို ကဌမ်သတမ်သစလာ အတင်သအကဌပ်ခိုင်သစေပါက၊ PowerShell တလင် ကကဲ့သို့သော IP တစ်ခုချင်သစီ (သို့မဟုတ် subnets) မျာသကို သင်ပိတ်ဆို့နိုင်သည်။

New-NetFirewallRule -Direction Inbound -DisplayName "fail2ban" -Name "fail2ban" -RemoteAddress ("185.143.0.0/16", "185.153.0.0/16", "193.188.0.0/16") -Action Block

စကာသမစပ်၊ Elastic၊ Winlogbeat အပဌင်၊ စာရင်သစစ်စနစ်ပေါ်ရဟိ ဖိုင်မျာသနဟင့် လုပ်ငန်သစဉ်မျာသကို စောင့်ကဌည့်နိုင်သည်။ Kibana တလင် SIEM (Security Information & Event Management) အက်ပ်တစ်ခုလည်သ ရဟိပါသည်။ နဟစ်ခုလုံသကို ကျလန်တော်ကဌိုသစာသခဲ့ပေမယ့် အကျိုသအမျာသကဌီသ မတလေ့ခဲ့ရဘူသ - Auditbeat က Linux စနစ်တလေအတလက် ပိုအသုံသဝင်ပုံရပဌီသ SIEM က ကျလန်တော့်ကို ဉာဏ်မမီနိုင်သေသပါဘူသ။

ကောင်သပဌီ၊ နောက်ဆုံသအကဌံပဌုချက်မျာသ

  • ပုံမဟန်အလိုအလျောက် အရန်သိမ်သဆည်သမဟုမျာသ ပဌုလုပ်ပါ။
  • လုံခဌုံရေသအပ်ဒိတ်မျာသကို အချိန်မီ ထည့်သလင်သပါ။

အပိုဆု- RDP အကောင့်ဝင်ရန် ကဌိုသပမ်သမဟုမျာသတလင် အမျာသဆုံသအသုံသပဌုခဲ့သော အသုံသပဌုသူ 50 စာရင်သ

"အသုံသပဌုသူအမည်- ကဌီသစဉ်ငယ်လိုက်"
ရေတလက်

dfthd7c (အိမ်ရဟင်အမည်)
842941

winsrv1 (အိမ်ရဟင်အမည်)
266525

စီမံခန့်ခလဲသူ
180678

အုပ်ချုပ်သူ
163842

အုပ်ချုပ်သူ
53541

Michael
23101

ဆာဗာက
21983

စတိဗ်
21936

ဂျလန်
21927

ရဟင်ပေါလု
21913

ဧည့်ခန်သ
21909

mike
21899

ရုံသ
21888

စကင်နာ
21887

စကင်
21867

ဒါဝိဒ်သည်
21865

Chris
21860

ပိုင်ဆိုင်သူ
21855

မန်နေဂျာ
21852

အုပ်ချုပ်သူ
21841

Brian
21839

အုပ်ချုပ်သူ
21837

အမဟတ်
21824

ဝန်ထမ်သမျာသ
21806

ADMIN
12748

ROOT
7772

စီမံခန့်ခလဲသူ
7325

အတလက်အထောက်အပံ့
5577

အတလက်အထောက်အပံ့
5418

အသုံသပဌုသူကို
4558

admin ရဲ့
2832

စမ်သသပ်ခဌင်သ
1928

MySql
1664

admin
1652

ည့်သည်
1322

US1
1179

စကင်နာ
1121

စကင်ဖတ်စစ်ဆေသခဌင်သ
1032

စီမံခန့်ခလဲသူ
842

စီမံခန့်ခလဲသူ ၁
525

အရန်ကူသ
518

MySqlAdmin
518

ည့်ကဌို
490

US2
466

TEMP
452

SQLADMIN
450

US3
441

1
422

မန်နေဂျာ
418

OWNER က
410

source: www.habr.com

မဟတ်ချက် Add