Si si InTrust mund të ndihmojë në uljen e frekuencës së përpjekjeve të dështuara për autentifikim përmes RDP.

Si si InTrust mund të ndihmojë në uljen e frekuencës së përpjekjeve të dështuara për autentifikim përmes RDP.

Të gjithë ata që kanë përpirë të nisin një makinë virtuale në cloud e dinë mirë se porti standard i RDP-së, nëse lihet i hapur, do të sulmohet menjëherë nga valë përpjekjesh për thyerje të fjalëkalimeve nga adresa IP të ndryshme anembanë botës.

Në këtë artikull do të tregoj si në InTrust mund të konfigurohet një reagim automatik ndaj thyerjeve të fjalëkalimeve në formën e shtimit të një rregulli të ri në firewall. InTrust është një platformë CLM për mbledhjen, analysimin dhe ruajtjen e të dhënave të strukturuara, e cila ka tashmë qindra reagime të paracaktuar për lloje të ndryshme sulmesh.

Në Quest InTrust mund të konfigurohet një veprim kundër masave kur aktivizohet një rregull. Nga agjenti i mbledhjes së logëve, InTrust merr një mesazh për një përpjekje të dështuar për autentifikim në një stacion pune ose server. Për të konfiguruar shtimin e adresave të reja IP në firewall, është e nevojshme të kopjosh një rregull ekzistues të specializuar për identifikimin e përpjekjeve të shumta të dështuara për autentifikim dhe ta hapësh kopjen e tij për redaktim:

Si si InTrust mund të ndihmojë në uljen e frekuencës së përpjekjeve të dështuara për autentifikim përmes RDP.

Ngjarjet në journal-in e Windows përdorin atë që quhet InsertionString. Shikoni përputhjet për ngjarjen me kodin 4625 (kjo është një login i pasuksesshëm) dhe do të shihni se fushat që na interesojnë ruhen në InsertionString14 (Emri i Stacionit të Punës) dhe InsertionString20 (Adresa e Rrjetit Burimor). Në rastin e një sulmi nga Interneti, fusha me Emrin e Stacionit të Punës do të jetë, shumë gjasa, e zbrazët, prandaj është e rëndësishme të vendosni një vlerë nga Adresa e Rrjetit Burimor.

Kështu duket teksti i ngjarjes 4625

Një llogari dështoi të kualifikohet.
Subjekti:
	ID e Sigurisë:		S-1-5-21-1135140816-2109348461-2107143693-500
	Emri i Llogarisë:		ALebovsky
	Domaini i Llogarisë:		LOGISTICS
	ID e Kualifikimit:		0x2a88a
Lloji i Kualifikimit:			2
Llogaria Për Të Cilen Dështoi Kualifikimi:
	ID e Sigurisë:		S-1-0-0
	Emri i Llogarisë:		Paul
	Domaini i Llogarisë:		LOGISTICS
Informacioni mbi Dështimin:
	Arsyeja e Dështimit:		Llogaria e bllokuar.
	Statusi:			0xc0000234
	Sub Statusi:		0x0
Informacioni mbi Procesin:
	ID e Procesit Kërkues:	0x3f8
	Emri i Procesit Kërkues:	C:WindowsSystem32svchost.exe
Informacioni në Rrjet:
	Emri i Stacionit të Punës:	DCC1
	Adresa e Rrjetit Burim:	::1
	Porti Burim:		0
Informacioni i Detajuar mbi Autentifikimin:
	Procesi i Kualifikimit:		seclogo
	Pakoja e Autentikimit:	Negotiate
	Shërbimet e Transituara:	-
	Emri i Paketës (vetëm NTLM):	-
	Gjatësia e Çelësit:		0
Ky ngjarje gjenerohet kur një kërkesë për kualifikim dështon. Gjenerohet në kompjuterin ku është përpjekur qasja.
Fushat e Subjektit tregojnë llogarinë në sistemin lokal e cila kërkoi kualifikimin. Kjo zakonisht është një shërbim si shërbimi i Serverit, ose një proces lokal si Winlogon.exe ose Services.exe.
Fusha e Llojit të Kualifikimit tregon llojin e kualifikimit që u kërkua. Llojet më të zakonshme janë 2 (interaktive) dhe 3 (rrjet). 
Fushat e Informacionit mbi Procesin tregojnë që cila llogari dhe proces kërkuan kualifikimin në sistem.
Fushat e Informacionit në Rrjet tregojnë nga ku u origjina një kërkesë për kualifikim të largët. Emri i stacionit të punës nuk është gjithmonë i disponueshëm dhe mund të mbetet bosh në disa raste.
Fushat e informacionit të autentikimit ofrojnë informacion të detajuar mbi këtë kërkesë specifike për kualifikim.
	- Shërbimet e transituara tregojnë se cilat shërbime të ndërmjetme kanë marrë pjesë në këtë kërkesë kualifikimi.
	- Emri i paketës tregon cilin sub-protokoll u përdor midis protokolleve NTLM.
	- Gjatësia e çelësit tregon gjatësi e çelësit të seancës që u gjenerua. Kjo do të jetë 0 nëse nuk u kërkua asnjë çelës seance.

Përveç kësaj, do të shtojmë vlerën e Adresës së Burimit në tekstin e ngjarjes.

Si si InTrust mund të ndihmojë në uljen e frekuencës së përpjekjeve të dështuara për autentifikim përmes RDP.

Më pas, duhet të shtoni një skript që do të bllokojë adresën IP në firewallin e Windows. Më poshtë është një shembull që mund të përdorim për këtë.

Skript për konfigurimin e firewall-it

param(
         [Parameter(Mandatory = $true)]
         [ValidateNotNullOrEmpty()]   
         [string]
         $SourceAddress
)

$SourceAddress = $SourceAddress.Trim()
$ErrorActionPreference = 'Stop'
$ruleName = 'Quest-InTrust-Block-Failed-Logons'
$ruleDisplayName = 'Quest InTrust: Bllokon adresat IP nga hyrjet e dështuara'

function Get-BlockedIps {
    (Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue | get-netfirewalladdressfilter).RemoteAddress
}

$blockedIps = Get-BlockedIps
$allIps = [array]$SourceAddress + [array]$blockedIps | Select-Object -Unique | Sort-Object

if (Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue) {
    Set-NetFirewallRule -Name $ruleName -RemoteAddress $allIps
} else {
    New-NetFirewallRule -Name $ruleName -DisplayName $ruleDisplayName -Direction Inbound -Action Block -RemoteAddress $allIps
}

Tani mund të ndryshoni emrin e rregullit dhe përshkrimin e tij, që të mos ketë konfuzion më vonë.

Si si InTrust mund të ndihmojë në uljen e frekuencës së përpjekjeve të dështuara për autentifikim përmes RDP.

Tani duhet të shtoni këtë skript si një veprim përgjigjeje në rregullin, të aktivizoni rregullin dhe të siguroni që rregulli përkatës të jetë i aktivizuar në politikën e monitorimit për modalitetin e kohës reale. Te agjenti duhet të jetë e aktivizuar mundësia për të ekzekutuar skenarin e përgjigjes dhe është e domosdoshme që parametri i duhur të jetë i specifikuar.

Si si InTrust mund të ndihmojë në uljen e frekuencës së përpjekjeve të dështuara për autentifikim përmes RDP.

Pas pastrimit të konfigurimeve, numri i autorave të dështuar ra me 80%. Fitimi? Edhe si!

Si si InTrust mund të ndihmojë në uljen e frekuencës së përpjekjeve të dështuara për autentifikim përmes RDP.

Ndonjëherë ndodhin rritje të vogla përsëri, por kjo për shkak të shfaqjes së burimeve të reja të sulmeve. Pastaj gjithçka kthehet përsëri në rënie.

Gjatë javës së punës, në rregullin e firewall-it u regjistruan 66 adresa IP.

Si si InTrust mund të ndihmojë në uljen e frekuencës së përpjekjeve të dështuara për autentifikim përmes RDP.

Më poshtë është tabela me 10 emrat më të zakonshëm të përdoruesve që janë përdorur për përpjekjet e autorizimit.

Emri i përdoruesit

Numri

Në përqindje

administrator

1220235

40.78

admin

672109

22.46

përdorues

219870

7.35

contoso

126088

4.21

contoso.com

73048

2.44

administrador

55319

1.85

server

39403

1.32

sgazlabdc01.contoso.com

32177

1.08

administrateur

32377

1.08

sgazlabdc01

31259

1.04

Na tregoni në komentet si është ndërtuar reagimi juaj ndaj kërcënimeve të sigurisë informacioni. Cilin sistem përdorni, sa i përshtatshëm është ai.

Nëse keni dëshirë të shihni InTrust në veprim, lini një kërkesë në formën e feedback-ut në faqen tonë ose më shkruani në privat.

Lexoni artikujt tanë të tjerë mbi temën e sigurisë informacioni:

Identifikimi i sulmit të virusit-enkriptues, qasja në kontrolluesin e domainit dhe përpjekja për t'i rezistuar këtyre sulmeve

Çfarë të dobishme mund të nxjerrim nga log-et e stacionit të punës me OS Windows (artikulli popullor)

Ndjekja e ciklit të jetës së përdoruesve pa pincë dhe ngjitëse

Kush e bëri këtë? Automatizojmë auditin e sigurisë informacioni

Si si reduktoni kostot e pronësisë së sistemit SIEM dhe përse nevojitet Menaxhimi i Regjistrimeve Qendrore (CLM)

Burimi: habr.com

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster