Si mund të ndihmojë InTrust në uljen e numrit të përpjekjeve të pasuksesshme të autorizimit përmes RDP

Si mund të ndihmojë InTrust në uljen e numrit të përpjekjeve të pasuksesshme të autorizimit përmes RDP

Të gjithë ata që kanë provuar të nisin një makinë virtuale në cloud e dinë mirë se porta standarde RDP, nëse lihet e hapur, do të sulmohet menjëherë nga valë tentativash për të shkelur fjalëkalimin nga IP të ndryshme në të gjithë botën.

Në këtë artikull do të tregoj se si në InTrust mund të konfigurohet një reagim automatik ndaj tentativave për shkeljen e fjalëkalimit nëpërmjet shtimit të një rregulli të ri në firewall. InTrust është një platformë CLM për mbledhjen, analizimin dhe ruajtjen e të dhënave jo-strukturuara, ku janë tashmë qindra reagime të paracaktuar për lloje të ndryshme sulmesh.

Në Quest InTrust mund të rregullohen veprimet përgjigjëse kur rregulli aktivizohet. Nga agjentët mbledhës të.logëve, InTrust merr një mesazh për një tentativë të dështuara të autorizimit në një stacion pune ose server. Për të konfiguruar shtimin e adresave të reja IP në firewall, është e nevojshme të kopjoni një rregull ekzistues të specializuar për zbulimin e shumë tentativave të dështuara të autorizimit dhe ta hapni kopjen e tij për redaktim:

Si mund të ndihmojë InTrust në uljen e numrit të përpjekjeve të pasuksesshme të autorizimit përmes RDP

Ngjarjet në regjistrat Windows përdorin atë që quhet InsertionString. Shikoni përputhjet për ngjarjen me kodin 4625 (kjo është një logim i dështuar në sistem) dhe do të shihni se fushat që na interesojnë ruhen në InsertionString14 (Emri i Stacionit të Punes) dhe InsertionString20 (Adresa e Rrjetit Burimor). Nëse sulmi vjen nga interneti, fusha e Emrit të Stacionit të Punes do të jetë, me gjasë, e zbrazët, prandaj është e rëndësishme të vendosni vlerën nga Adresa e Rrjetit Burimor në atë vend.

Një shembull i tillë është si duket teksti i ngjarjes 4625

Një llogari dështoi të hyjë.
Subjekti:
	ID Sigurie:		S-1-5-21-1135140816-2109348461-2107143693-500
	Emri i Llogarisë:		ALebovsky
	Domaini i Llogarisë:		LOGISTICS
	ID e Hyrjes:		0x2a88a
Tipi i Hyrjes:			2
Llogaria Për Të Cilit Dështoi Hyrja:
	ID Sigurie:		S-1-0-0
	Emri i Llogarisë:		Paul
	Domaini i Llogarisë:		LOGISTICS
Informacioni për Dështimin:
	Arsye e Dështimit:		Llogaria është bllokuar.
	Statusi:			0xc0000234
	Nën Statusi:		0x0
Informacioni mbi Procesin:
	ID e Procesit Thirrës:	0x3f8
	Emri i Procesit Thirrës:	C:WindowsSystem32svchost.exe
Informacioni Rrjet:
	Emri i Stacionit të Punës:	DCC1
	Adresa e Rrjetit Burim:	::1
	Porti Burim:		0
Informacioni i Detajuar i Autentifikimit:
	Procesi i Hyrjes:		seclogo
	Paketa e Autentifikimit:	Negotiate
	Shërbimet e Kalimit:	-
	Emri i Paketës (vetëm NTLM):	-
	Gjatësia e Çelësit:		0
Ky ngjarje krijohet kur një kërkesë hyrjeje dështon. Ajo gjenerohet në kompjuterin ku ishte përpjekur të arrihej akses.
Fushat e Subjektit tregojnë llogarinë në sistemin lokal që kërkoi hyrjen. Kjo zakonisht është një shërbim si shërbimi i Serverit, ose një proces lokal si Winlogon.exe ose Services.exe.
Fusha e Tipit të Hyrjes tregon llojin e hyrjes që ishte kërkuar. Llojet më të zakonshme janë 2 (interaktive) dhe 3 (rrjet).
Fushat e Informacionit mbi Procesin tregojnë se cila llogari dhe proces në sistem kërkoi hyrjen.
Fushat e Informacionit mbi Rrjet tregojnë se nga ku origjinon një kërkesë hyrjeje përmes rrjetit. Emri i stacionit të punës nuk është gjithmonë i disponueshëm dhe mund të jetë bosh në disa raste.
Fushat e informacionit mbi autentikimin ofrojnë informacion të detajuar rreth kësaj kërkese specifike hyrjeje.
	- Shërbimet e kaluara tregojnë se cilat shërbime ndërmjetësuese kanë marrë pjesë në këtë kërkesë hyrjeje.
	- Emri i paketës tregon se cila nën-protokoll është përdorur mes protokolleve NTLM.
	- Gjatësia e çelësit tregon gjatësinë e çelësit të sesionit të gjeneruar. Kjo do të jetë 0 nëse nuk është kërkuar ndonjë çelës sesioni.

Për më tepër, do të shtojmë vlerën e Adresës së Rrjetit Burim në tekstin e ngjarjes.

Si mund të ndihmojë InTrust në uljen e numrit të përpjekjeve të pasuksesshme të autorizimit përmes RDP

Pastaj duhet të shtojmë një skript që do të bllokojë adresën IP në bllokuesin e Windows. Më poshtë është një shembull që mund të përdoret për këtë.

Skripti për konfigurimin e bllokuesit

param(
         [Parameter(Mandatory = $true)]
         [ValidateNotNullOrEmpty()]   
         [string]
         $SourceAddress
)

$SourceAddress = $SourceAddress.Trim()
$ErrorActionPreference = 'Stop'
$ruleName = 'Quest-InTrust-Block-Failed-Logons'
$ruleDisplayName = 'Quest InTrust: Bllokon adresat IP nga hyrjet e dështuara'

function Get-BlockedIps {
    (Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue | get-netfirewalladdressfilter).RemoteAddress
}

$blockedIps = Get-BlockedIps
$allIps = [array]$SourceAddress + [array]$blockedIps | Select-Object -Unique | Sort-Object

if (Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue) {
    Set-NetFirewallRule -Name $ruleName -RemoteAddress $allIps
} else {
    New-NetFirewallRule -Name $ruleName -DisplayName $ruleDisplayName -Direction Inbound -Action Block -RemoteAddress $allIps
}

Tani mund të modifikojmë emrin e rregullit dhe përshkrimin e tij, për të evituar konfuzionin më vonë.

Si mund të ndihmojë InTrust në uljen e numrit të përpjekjeve të pasuksesshme të autorizimit përmes RDP

Tani duhet të shtojmë këtë skript si një veprim përgjigje në rregull, ta aktivizojmë rregullin dhe të sigurohemi që rregulli përkatës është i përfshirë në politikën e monitorimit për modin në kohë reale. Në agjent duhet të jetë e aktivizuar mundësia për të ekzekutuar skriptet e reagimit dhe të jetë e specifikuar parametri i duhur.

Si mund të ndihmojë InTrust në uljen e numrit të përpjekjeve të pasuksesshme të autorizimit përmes RDP

Pas pasjesh të kryera, numri i autorizimeve të dështuara u ul me 80%. Fitimi? Zemra e madhe!

Si mund të ndihmojë InTrust në uljen e numrit të përpjekjeve të pasuksesshme të autorizimit përmes RDP

Ndodhin herë pas here rritje të vogla, por kjo është për shkak të shfaqjes së burimeve të reja sulmesh. Më pas gjithçka kthehet përsëri në rënie.

Gjatë javës së punës, 66 adresa IP u regjistruan në rregullin e firewall-it.

Si mund të ndihmojë InTrust në uljen e numrit të përpjekjeve të pasuksesshme të autorizimit përmes RDP

Më poshtë është tabela me 10 emrat e zakonshëm të përdoruesve që janë përdorur për përpjekjet e autorizimeve.

Emri i përdoruesit

Numri

Në përqindje

administrator

1220235

40.78

admin

672109

22.46

user

219870

7.35

contoso

126088

4.21

contoso.com

73048

2.44

administrador

55319

1.85

server

39403

1.32

sgazlabdc01.contoso.com

32177

1.08

administrateur

32377

1.08

sgazlabdc01

31259

1.04

Na tregoni në komentet se si e keni ndërtuar reagimin ndaj kërcënimeve të sigurisë së informacionit. Cilin sistem përdorni, sa komod është ai?

Nëse keni interes të shihni InTrust në veprim, lini një kërkesë në formularin e kontaktit në faqen tonë ose më shkruani në mesazhe të drejtpërdrejta.

Lexoni artikujt tanë të tjerë mbi temën e sigurisë së informacionit:

Identifikimi i sulmit nga virusi-kripto, marrja e aksesit në kontrolluesin e domenit dhe përpjekja për t'u kundërvënë këtyre sulmeve

Çfarë informacioni të dobishëm mund të nxjerrim nga logët e stacionit të punës në sistemin operativ Windows (artikulli popullor)

Ndjekja e ciklit të jetës së përdoruesve pa kapëse dhe izolozë

Kush e bëri këtë? Automatizimi i auditimit të sigurisë së informacionit

Si të ulet kostoja e pronësisë së sistemit SIEM dhe përse është e nevojshme Menaxhimi Qendror i Logëve (CLM)

Burimi: habr.com

Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS 🔥 Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS | ProHoster