Чӣ тавр InTrust метавонад ба кам кардани суръати кӯшишҳои нокомии иҷозат тавассути RDP кӯмак кунад

Чӣ тавр InTrust метавонад ба кам кардани суръати кӯшишҳои нокомии иҷозат тавассути RDP кӯмак кунад

Ҳар касе, ки кӯшиш кардааст, ки мошини маҷозӣ дар абрро идора кунад, хуб медонад, ки бандари стандартии RDP, агар кушода монад, қариб фавран ба мавҷҳои кӯшишҳои гузарвожаи қувваи бераҳмона аз суроғаҳои гуногуни IP дар саросари ҷаҳон ҳамла хоҳад кард.

Дар ин мақола ман нишон медиҳам, ки чӣ тавр InTrust Шумо метавонед вокуниши худкорро ба қувваи бераҳмонаи парол тавассути илова кардани қоидаи нав ба брандмауэр танзим кунед. InTrust аст Платформаи CLM барои ҷамъоварӣ, таҳлил ва нигоҳдории маълумоти сохторнашуда, ки аллакай садҳо аксуламалҳои пешакӣ муайяншуда ба намудҳои гуногуни ҳамлаҳо доранд.

Дар Quest InTrust шумо метавонед амалҳои ҷавобиро ҳангоми оғоз кардани қоида танзим кунед. Аз агенти ҷамъоварии гузоришҳо, InTrust дар бораи кӯшиши бемуваффақияти иҷозатдиҳӣ дар истгоҳи корӣ ё сервер паём мегирад. Барои танзим кардани илова кардани суроғаҳои IP-и нав ба брандмауэр, ба шумо лозим аст, ки қоидаҳои фармоишии мавҷударо барои ошкор кардани иҷозатҳои сершумори ноком нусхабардорӣ кунед ва нусхаи онро барои таҳрир кушоед:

Чӣ тавр InTrust метавонад ба кам кардани суръати кӯшишҳои нокомии иҷозат тавассути RDP кӯмак кунад

Ҳодисаҳо дар гузоришҳои Windows чизеро бо номи InsertionString истифода мебаранд. Ба мувофиқатҳо барои рамзи рӯйдодҳои 4625 нигаред (ин вуруди номуваффақ ба система аст) ва шумо хоҳед дид, ки майдонҳое, ки ба мо таваҷҷӯҳ доранд, дар InsertionString14 (Номи истгоҳи корӣ) ва InsertionString20 (Суроғаи манбаъи шабака) нигоҳ дошта мешаванд.Ҳангоми ҳамла аз Интернет, майдони Номи коргоҳ эҳтимолан зиёд мешавад. холӣ бошад, бинобар ин ин ҷой муҳим аст, ки арзиши Суроғаи Шабакаро иваз кунед.

Матни ҳодисаи 4625 чунин аст:

An account failed to log on.
Subject:
	Security ID:		S-1-5-21-1135140816-2109348461-2107143693-500
	Account Name:		ALebovsky
	Account Domain:		LOGISTICS
	Logon ID:		0x2a88a
Logon Type:			2
Account For Which Logon Failed:
	Security ID:		S-1-0-0
	Account Name:		Paul
	Account Domain:		LOGISTICS
Failure Information:
	Failure Reason:		Account locked out.
	Status:			0xc0000234
	Sub Status:		0x0
Process Information:
	Caller Process ID:	0x3f8
	Caller Process Name:	C:WindowsSystem32svchost.exe
Network Information:
	Workstation Name:	DCC1
	Source Network Address:	::1
	Source Port:		0
Detailed Authentication Information:
	Logon Process:		seclogo
	Authentication Package:	Negotiate
	Transited Services:	-
	Package Name (NTLM only):	-
	Key Length:		0
This event is generated when a logon request fails. It is generated on the computer where access was attempted.
The Subject fields indicate the account on the local system which requested the logon. This is most commonly a service such as the Server service, or a local process such as Winlogon.exe or Services.exe.
The Logon Type field indicates the kind of logon that was requested. The most common types are 2 (interactive) and 3 (network).
The Process Information fields indicate which account and process on the system requested the logon.
The Network Information fields indicate where a remote logon request originated. Workstation name is not always available and may be left blank in some cases.
The authentication information fields provide detailed information about this specific logon request.
	- Transited services indicate which intermediate services have participated in this logon request.
	- Package name indicates which sub-protocol was used among the NTLM protocols.
	- Key length indicates the length of the generated session key. This will be 0 if no session key was requested.

Илова бар ин, мо арзиши Суроғаи Шабакаро ба матни рӯйдод илова хоҳем кард.

Чӣ тавр InTrust метавонад ба кам кардани суръати кӯшишҳои нокомии иҷозат тавассути RDP кӯмак кунад

Пас шумо бояд скрипте илова кунед, ки суроғаи IP-ро дар Сипари Windows блок мекунад. Дар зер як мисоле оварда шудааст, ки метавонад барои ин истифода шавад.

Скрипт барои насб кардани девор

param(
         [Parameter(Mandatory = $true)]
         [ValidateNotNullOrEmpty()]   
         [string]
         $SourceAddress
)

$SourceAddress = $SourceAddress.Trim()
$ErrorActionPreference = 'Stop'
$ruleName = 'Quest-InTrust-Block-Failed-Logons'
$ruleDisplayName = 'Quest InTrust: Blocks IP addresses from failed logons'

function Get-BlockedIps {
    (Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue | get-netfirewalladdressfilter).RemoteAddress
}

$blockedIps = Get-BlockedIps
$allIps = [array]$SourceAddress + [array]$blockedIps | Select-Object -Unique | Sort-Object

if (Get-NetFirewallRule -Name $ruleName -ErrorAction SilentlyContinue) {
    Set-NetFirewallRule -Name $ruleName -RemoteAddress $allIps
} else {
    New-NetFirewallRule -Name $ruleName -DisplayName $ruleDisplayName -Direction Inbound -Action Block -RemoteAddress $allIps
}

Акнун шумо метавонед ном ва тавсифи қоидаро тағир диҳед, то баъдтар нофаҳмиҳоро пешгирӣ кунед.

Чӣ тавр InTrust метавонад ба кам кардани суръати кӯшишҳои нокомии иҷозат тавассути RDP кӯмак кунад

Акнун шумо бояд ин скриптро ҳамчун амали посух ба қоида илова кунед, қоидаро фаъол созед ва боварӣ ҳосил кунед, ки қоидаи мувофиқ дар сиёсати мониторинги вақти воқеӣ фаъол карда шудааст. Агент бояд барои иҷро кардани скрипти посух фаъол бошад ва бояд параметри дурусти муайяншударо дошта бошад.

Чӣ тавр InTrust метавонад ба кам кардани суръати кӯшишҳои нокомии иҷозат тавассути RDP кӯмак кунад

Пас аз анҷом додани танзимот, шумораи иҷозатҳои номуваффақ 80% кам шуд. Фоида? Чӣ олиҷаноб!

Чӣ тавр InTrust метавонад ба кам кардани суръати кӯшишҳои нокомии иҷозат тавассути RDP кӯмак кунад

Баъзан афзоиши каме дубора ба амал меояд, аммо ин ба пайдоиши манбаъҳои нави ҳамла вобаста аст. Он гоҳ ҳама чиз боз ба пастшавӣ оғоз мекунад.

Дар давоми як ҳафтаи кор, 66 суроғаи IP ба қоидаи брандмауэр илова карда шуд.

Чӣ тавр InTrust метавонад ба кам кардани суръати кӯшишҳои нокомии иҷозат тавассути RDP кӯмак кунад

Дар зер ҷадвал бо 10 номи корбарони умумӣ оварда шудааст, ки барои кӯшишҳои иҷозатдиҳӣ истифода мешуданд.

Логин

Шумораи

Дар фоиз

мудир

1220235

40.78

администратор

672109

22.46

истифода

219870

7.35

печида

126088

4.21

contoso.com

73048

2.44

мудир

55319

1.85

сервер

39403

1.32

sgazlabdc01.contoso.com

32177

1.08

маъмурӣ

32377

1.08

sgazlabdc01

31259

1.04

Дар шарҳҳо ба мо бигӯед, ки шумо ба таҳдидҳои амнияти иттилоотӣ чӣ гуна муносибат мекунед. Шумо кадом системаро истифода мебаред ва он то чӣ андоза қулай аст?

Агар шумо ба дидани InTrust дар амал таваҷҷӯҳ дошта бошед, дархост гузоред дар шакли фикру мулоҳизаҳо дар вебсайти мо ё ба ман дар паёми шахсӣ нависед.

Мақолаҳои дигари моро дар бораи амнияти иттилоот хонед:

Мо ҳамлаи ransomware-ро ошкор мекунем, ба контроллери домен дастрасӣ пайдо мекунем ва кӯшиш мекунем, ки ба ин ҳамлаҳо муқобилат кунем

Кадом чизҳои муфидро аз сабтҳои як истгоҳи кории Windows дар асоси Windows гирифтан мумкин аст? (мақолаи маъмул)

Пайгирии давраи зиндагии корбарон бе анбӯр ё лента

Кӣ кард? Мо аудити амнияти иттилоотиро автоматӣ мекунем

Чӣ гуна арзиши моликияти системаи SIEM-ро кам кардан мумкин аст ва чаро ба шумо идоракунии гузоришҳои марказӣ (CLM) лозим аст

Манбаъ: will.com

Илова Эзоҳ