AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / computer / 问题 / 1570966
Accepted
Andrew Morton
Andrew Morton
Asked: 2020-07-24 06:28:02 +0800 CST2020-07-24 06:28:02 +0800 CST 2020-07-24 06:28:02 +0800 CST

尝试登录我的 Web 服务器的未知 IP 地址

  • 772

在 Windows 上运行的 Web 服务器上,我每小时都会收到数百次失败的登录尝试。我可以看到,因为我启用了对失败登录尝试的审核。

在 Windows 事件查看器中,日志条目未显示我可以阻止的 IP 地址:

An account failed to log on.  
  
Subject:  
    Security ID:        NULL SID  
    Account Name:       -  
    Account Domain:     -  
    Logon ID:       0x0  
  
Logon Type:         3  
  
Account For Which Logon Failed:  
    Security ID:        NULL SID  
    Account Name:       administrator  
    Account Domain:       
  
Failure Information:  
    Failure Reason:     Unknown user name or bad password.  
    Status:         0xC000006D  
    Sub Status:     0xC000006A  
  
Process Information:  
    Caller Process ID:  0x0  
    Caller Process Name:    -  
  
Network Information:  
    Workstation Name:   -  
    Source Network Address: -  
    Source Port:        -  
  
Detailed Authentication Information:  
    Logon Process:      NtLmSsp   
    Authentication Package: NTLM  
    Transited Services: -  
    Package Name (NTLM only):   -  
    Key Length:     0  

This event is generated when a logon request fails. It is generated on the computer where access was attempted.

如何找出试图侵入我的服务器的 IP 地址?如何阻止这些登录尝试?

windows-server login
  • 1 1 个回答
  • 574 Views

1 个回答

  • Voted
  1. Best Answer
    Andrew Morton
    2020-07-24T06:28:02+08:002020-07-24T06:28:02+08:00

    如果您对服务器具有远程桌面访问权限,则可以使用Wireshark之类的工具来检查该计算机上的网络流量并追踪相关数据。对于这个答案,您将需要 GUI 访问权限。

    要准备,在事件查看器中打开“审核失败”部分并双击事件 ID 为 4265 的行。这将带您进入“摘要页面事件”页面。当发生新的失败登录尝试时,它将显示类似“可用的新事件”之类的内容——单击右侧面板中的“刷新”以清除该通知。

    然后启动 Wireshark。更成熟的用户可能希望编写一个捕获过滤器;我直接跳进去。蓝色的鱼翅按钮开始抓包。

    为了减少显示的信息量,您可以在 Wireshark 的“显示过滤器”中输入:

    ip.dst == a.b.c.d && ip.src != w.x.y.z
    

    哪里a.b.c.d是被攻击计算机w.x.y.z的 IP 地址,是你要远程访问的计算机的 IP 地址。

    当事件查看器显示“新事件可用”时,单击 Wireshark 中的停止按钮。这有助于缩小可能需要筛选的海量数据的范围。如果时间不合适,您始终可以停止捕获,而不是保存它,然后开始新的捕获。

    您正在 Wireshark 中寻找这样的一行,其中源 IP 地址是您不期望的,和/或类似“Client Hello”的信息:

    No.     Time           Source                Destination           Protocol Length Info
       2020 4.152174       13.76.180.66          a.b.c.d               TLSv1.2  159    Client Hello
    

    选择该行,然后在其下方的窗格中查看有关该框架的更多信息,例如(部分折叠):

    Frame 2020: 159 bytes on wire (1272 bits), 159 bytes captured (1272 bits) on interface \Device\NPF_{4C6C62E6-3970-46FE-B369-3B0DF304B6E4}, id 0
    Ethernet II, Src: [snip], Dst: [snip]
    Internet Protocol Version 4, Src: 13.76.180.66, Dst: a.b.c.d
    Transmission Control Protocol, Src Port: 33191, Dst Port: 5986, Seq: 1, Ack: 1, Len: 105
    Transport Layer Security
    

    注意Dst Port: 5986部分。快速搜索使用端口 5986的内容告诉我们,攻击者正试图通过 HTTPS 进入 WinRM 2.0(据我所知,WinRM = Windows 远程管理)。查看AbuseIPDB 之类的服务可以确认已知的攻击来源。已经有一个“具有高级安全性的 Windows 防火墙”规则(名为“WinRM HTTPS”),因此您可以对其进行适当的更改以保护服务器。

    此时,您可能希望使 Wireshark 显示过滤器更具体,因此您可以将端口添加到其中:

    ip.dst == a.b.c.d && ip.src != w.x.y.z && tcp.port == 5986
    

    并看到攻击者失败。

    重要的一点是保护 WinRM 访问,记住它有合法用途,所以您不想阻止它们。

    • 1

相关问题

  • Hyper-V Server 2016 版本升级

  • 密码过期时的身份验证令牌操作错误(passwd --expire)

  • 如何使用 FIDO2 密钥登录我的个人 Windows 10?

  • 如何连接到 IBM Cloud 上的 Windows 虚拟服务器

  • Windows 10 帐户被锁定。如何解锁?(我有一个密码重设盘,但没有帮助)

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    如何减少“vmmem”进程的消耗?

    • 11 个回答
  • Marko Smith

    从 Microsoft Stream 下载视频

    • 4 个回答
  • Marko Smith

    Google Chrome DevTools 无法解析 SourceMap:chrome-extension

    • 6 个回答
  • Marko Smith

    Windows 照片查看器因为内存不足而无法运行?

    • 5 个回答
  • Marko Smith

    支持结束后如何激活 WindowsXP?

    • 6 个回答
  • Marko Smith

    远程桌面间歇性冻结

    • 7 个回答
  • Marko Smith

    子网掩码 /32 是什么意思?

    • 6 个回答
  • Marko Smith

    鼠标指针在 Windows 中按下的箭头键上移动?

    • 1 个回答
  • Marko Smith

    VirtualBox 无法以 VERR_NEM_VM_CREATE_FAILED 启动

    • 8 个回答
  • Marko Smith

    应用程序不会出现在 MacBook 的摄像头和麦克风隐私设置中

    • 5 个回答
  • Martin Hope
    CiaranWelsh 如何减少“vmmem”进程的消耗? 2020-06-10 02:06:58 +0800 CST
  • Martin Hope
    Jim Windows 10 搜索未加载,显示空白窗口 2020-02-06 03:28:26 +0800 CST
  • Martin Hope
    v15 为什么通过电缆(同轴电缆)的千兆位/秒 Internet 连接不能像光纤一样提供对称速度? 2020-01-25 08:53:31 +0800 CST
  • Martin Hope
    fixer1234 “HTTPS Everywhere”仍然相关吗? 2019-10-27 18:06:25 +0800 CST
  • Martin Hope
    andre_ss6 远程桌面间歇性冻结 2019-09-11 12:56:40 +0800 CST
  • Martin Hope
    Riley Carney 为什么在 URL 后面加一个点会删除登录信息? 2019-08-06 10:59:24 +0800 CST
  • Martin Hope
    zdimension 鼠标指针在 Windows 中按下的箭头键上移动? 2019-08-04 06:39:57 +0800 CST
  • Martin Hope
    jonsca 我所有的 Firefox 附加组件突然被禁用了,我该如何重新启用它们? 2019-05-04 17:58:52 +0800 CST
  • Martin Hope
    MCK 是否可以使用文本创建二维码? 2019-04-02 06:32:14 +0800 CST
  • Martin Hope
    SoniEx2 更改 git init 默认分支名称 2019-04-01 06:16:56 +0800 CST

热门标签

windows-10 linux windows microsoft-excel networking ubuntu worksheet-function bash command-line hard-drive

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve