
Të gjithë ata që kanë përpirë të nisin një makinë virtuale në cloud e dinë mirë se porti standard i RDP-së, nëse lihet i hapur, do të sulmohet menjëherë nga valë përpjekjesh për thyerje të fjalëkalimeve nga adresa IP të ndryshme anembanë botës.
Në këtë artikull do të tregoj si në mund të konfigurohet një reagim automatik ndaj thyerjeve të fjalëkalimeve në formën e shtimit të një rregulli të ri në firewall. InTrust është një për mbledhjen, analysimin dhe ruajtjen e të dhënave të strukturuara, e cila ka tashmë qindra reagime të paracaktuar për lloje të ndryshme sulmesh.
Në Quest InTrust mund të konfigurohet një veprim kundër masave kur aktivizohet një rregull. Nga agjenti i mbledhjes së logëve, InTrust merr një mesazh për një përpjekje të dështuar për autentifikim në një stacion pune ose server. Për të konfiguruar shtimin e adresave të reja IP në firewall, është e nevojshme të kopjosh një rregull ekzistues të specializuar për identifikimin e përpjekjeve të shumta të dështuara për autentifikim dhe ta hapësh kopjen e tij për redaktim:

Ngjarjet në journal-in e Windows përdorin atë që quhet InsertionString. (kjo është një login i pasuksesshëm) dhe do të shihni se fushat që na interesojnë ruhen në InsertionString14 (Emri i Stacionit të Punës) dhe InsertionString20 (Adresa e Rrjetit Burimor). Në rastin e një sulmi nga Interneti, fusha me Emrin e Stacionit të Punës do të jetë, shumë gjasa, e zbrazët, prandaj është e rëndësishme të vendosni një vlerë nga Adresa e Rrjetit Burimor.
Kështu duket teksti i ngjarjes 4625
Një llogari dështoi të kualifikohet.
Subjekti:
ID e Sigurisë: S-1-5-21-1135140816-2109348461-2107143693-500
Emri i Llogarisë: ALebovsky
Domaini i Llogarisë: LOGISTICS
ID e Kualifikimit: 0x2a88a
Lloji i Kualifikimit: 2
Llogaria Për Të Cilen Dështoi Kualifikimi:
ID e Sigurisë: S-1-0-0
Emri i Llogarisë: Paul
Domaini i Llogarisë: LOGISTICS
Informacioni mbi Dështimin:
Arsyeja e Dështimit: Llogaria e bllokuar.
Statusi: 0xc0000234
Sub Statusi: 0x0
Informacioni mbi Procesin:
ID e Procesit Kërkues: 0x3f8
Emri i Procesit Kërkues: C:WindowsSystem32svchost.exe
Informacioni në Rrjet:
Emri i Stacionit të Punës: DCC1
Adresa e Rrjetit Burim: ::1
Porti Burim: 0
Informacioni i Detajuar mbi Autentifikimin:
Procesi i Kualifikimit: seclogo
Pakoja e Autentikimit: Negotiate
Shërbimet e Transituara: -
Emri i Paketës (vetëm NTLM): -
Gjatësia e Çelësit: 0
Ky ngjarje gjenerohet kur një kërkesë për kualifikim dështon. Gjenerohet në kompjuterin ku është përpjekur qasja.
Fushat e Subjektit tregojnë llogarinë në sistemin lokal e cila kërkoi kualifikimin. Kjo zakonisht është një shërbim si shërbimi i Serverit, ose një proces lokal si Winlogon.exe ose Services.exe.
Fusha e Llojit të Kualifikimit tregon llojin e kualifikimit që u kërkua. Llojet më të zakonshme janë 2 (interaktive) dhe 3 (rrjet).
Fushat e Informacionit mbi Procesin tregojnë që cila llogari dhe proces kërkuan kualifikimin në sistem.
Fushat e Informacionit në Rrjet tregojnë nga ku u origjina një kërkesë për kualifikim të largët. Emri i stacionit të punës nuk është gjithmonë i disponueshëm dhe mund të mbetet bosh në disa raste.
Fushat e informacionit të autentikimit ofrojnë informacion të detajuar mbi këtë kërkesë specifike për kualifikim.
- Shërbimet e transituara tregojnë se cilat shërbime të ndërmjetme kanë marrë pjesë në këtë kërkesë kualifikimi.
- Emri i paketës tregon cilin sub-protokoll u përdor midis protokolleve NTLM.
- Gjatësia e çelësit tregon gjatësi e çelësit të seancës që u gjenerua. Kjo do të jetë 0 nëse nuk u kërkua asnjë çelës seance.
Përveç kësaj, do të shtojmë vlerën e Adresës së Burimit në tekstin e ngjarjes.

Më pas, duhet të shtoni një skript që do të bllokojë adresën IP në firewallin e Windows. Më poshtë është një shembull që mund të përdorim për këtë.
Skript për konfigurimin e firewall-it
param(
[Parameter(Mandatory = $true)]
[ValidateNotNullOrEmpty()]
[string]
$SourceAddress
)
$SourceAddress = $SourceAddress.Trim()
$ErrorActionPreference = 'Stop'
$ruleName = 'Quest-InTrust-Block-Failed-Logons'
$ruleDisplayName = 'Quest InTrust: Bllokon adresat IP nga hyrjet e dështuara'
function Get-BlockedIps {
(Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue | get-netfirewalladdressfilter).RemoteAddress
}
$blockedIps = Get-BlockedIps
$allIps = [array]$SourceAddress + [array]$blockedIps | Select-Object -Unique | Sort-Object
if (Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue) {
Set-NetFirewallRule -Name $ruleName -RemoteAddress $allIps
} else {
New-NetFirewallRule -Name $ruleName -DisplayName $ruleDisplayName -Direction Inbound -Action Block -RemoteAddress $allIps
}
Tani mund të ndryshoni emrin e rregullit dhe përshkrimin e tij, që të mos ketë konfuzion më vonë.

Tani duhet të shtoni këtë skript si një veprim përgjigjeje në rregullin, të aktivizoni rregullin dhe të siguroni që rregulli përkatës të jetë i aktivizuar në politikën e monitorimit për modalitetin e kohës reale. Te agjenti duhet të jetë e aktivizuar mundësia për të ekzekutuar skenarin e përgjigjes dhe është e domosdoshme që parametri i duhur të jetë i specifikuar.

Pas pastrimit të konfigurimeve, numri i autorave të dështuar ra me 80%. Fitimi? Edhe si!

Ndonjëherë ndodhin rritje të vogla përsëri, por kjo për shkak të shfaqjes së burimeve të reja të sulmeve. Pastaj gjithçka kthehet përsëri në rënie.
Gjatë javës së punës, në rregullin e firewall-it u regjistruan 66 adresa IP.

Më poshtë është tabela me 10 emrat më të zakonshëm të përdoruesve që janë përdorur për përpjekjet e autorizimit.
Emri i përdoruesit
Numri
Në përqindje
administrator
1220235
40.78
admin
672109
22.46
përdorues
219870
7.35
contoso
126088
4.21
contoso.com
73048
2.44
administrador
55319
1.85
server
39403
1.32
sgazlabdc01.contoso.com
32177
1.08
administrateur
32377
1.08
sgazlabdc01
31259
1.04
Na tregoni në komentet si është ndërtuar reagimi juaj ndaj kërcënimeve të sigurisë informacioni. Cilin sistem përdorni, sa i përshtatshëm është ai.
Nëse keni dëshirë të shihni InTrust në veprim, në formën e feedback-ut në faqen tonë ose më shkruani në privat.
Lexoni artikujt tanë të tjerë mbi temën e sigurisë informacioni:
(artikulli popullor)
Burimi: habr.com
