AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / computer / Perguntas / 1570966
Accepted
Andrew Morton
Andrew Morton
Asked: 2020-07-24 06:28:02 +0800 CST2020-07-24 06:28:02 +0800 CST 2020-07-24 06:28:02 +0800 CST

Endereço IP desconhecido tentando fazer logon no meu servidor web

  • 772

Estou recebendo algumas centenas de tentativas de logon com falha a cada hora em meu servidor da Web em execução no Windows. Posso ver isso porque habilitei a auditoria de tentativas de logon com falha .

No Windows Event Viewer, as entradas de log não mostram um endereço IP que posso bloquear:

An account failed to log on.  
  
Subject:  
    Security ID:        NULL SID  
    Account Name:       -  
    Account Domain:     -  
    Logon ID:       0x0  
  
Logon Type:         3  
  
Account For Which Logon Failed:  
    Security ID:        NULL SID  
    Account Name:       administrator  
    Account Domain:       
  
Failure Information:  
    Failure Reason:     Unknown user name or bad password.  
    Status:         0xC000006D  
    Sub Status:     0xC000006A  
  
Process Information:  
    Caller Process ID:  0x0  
    Caller Process Name:    -  
  
Network Information:  
    Workstation Name:   -  
    Source Network Address: -  
    Source Port:        -  
  
Detailed Authentication Information:  
    Logon Process:      NtLmSsp   
    Authentication Package: NTLM  
    Transited Services: -  
    Package Name (NTLM only):   -  
    Key Length:     0  

This event is generated when a logon request fails. It is generated on the computer where access was attempted.

Como posso descobrir qual endereço IP está tentando invadir meu servidor? Como posso bloquear essas tentativas de logon?

windows-server login
  • 1 1 respostas
  • 574 Views

1 respostas

  • Voted
  1. Best Answer
    Andrew Morton
    2020-07-24T06:28:02+08:002020-07-24T06:28:02+08:00

    Se você tiver acesso de área de trabalho remota ao seu servidor, poderá usar uma ferramenta como o Wireshark para inspecionar o tráfego de rede nessa máquina e rastrear os dados relevantes. Para esta resposta, você precisará de acesso à GUI.

    Para se preparar, no Visualizador de eventos, abra a seção "Falha de auditoria" e clique duas vezes na linha com o ID de evento 4265. Isso o levará à página "Eventos da página de resumo". À medida que novas tentativas de login com falha acontecerem, ele mostrará algo como "Novos eventos disponíveis" - clique em "Atualizar" no painel à direita para limpar esse aviso.

    Em seguida, inicie o Wireshark. Usuários mais sofisticados podem desejar escrever um filtro de captura; Eu pulo direto. O botão de barbatana de tubarão azul começa a capturar pacotes.

    Para manter a quantidade de informações exibidas baixa, você pode inserir isso no "Filtro de exibição" do Wireshark:

    ip.dst == a.b.c.d && ip.src != w.x.y.z
    

    onde a.b.c.dé o endereço IP do computador que está sendo atacado e w.x.y.zé o endereço IP do computador do qual você está se conectando remotamente.

    Quando o Visualizador de eventos mostrar "Novos eventos disponíveis", clique no botão Parar no Wireshark. Isso ajuda a restringir o que poderia ser uma quantidade enorme de dados para filtrar. Você sempre pode interromper a captura, não salvá-la e iniciar uma nova captura se o tempo não funcionar.

    Você está procurando uma linha no Wireshark como esta, onde o endereço IP de origem é algo que você não espera e/ou uma informação que diz algo como "Client Hello":

    No.     Time           Source                Destination           Protocol Length Info
       2020 4.152174       13.76.180.66          a.b.c.d               TLSv1.2  159    Client Hello
    

    Selecione essa linha e procure no painel abaixo dela para ver mais informações sobre esse quadro, por exemplo (com as seções recolhidas):

    Frame 2020: 159 bytes on wire (1272 bits), 159 bytes captured (1272 bits) on interface \Device\NPF_{4C6C62E6-3970-46FE-B369-3B0DF304B6E4}, id 0
    Ethernet II, Src: [snip], Dst: [snip]
    Internet Protocol Version 4, Src: 13.76.180.66, Dst: a.b.c.d
    Transmission Control Protocol, Src Port: 33191, Dst Port: 5986, Seq: 1, Ack: 1, Len: 105
    Transport Layer Security
    

    Observe a Dst Port: 5986parte. Uma busca rápida pelo que usa a porta 5986 nos diz que o invasor está tentando entrar no WinRM 2.0 por HTTPS (WinRM = Gerenciamento Remoto do Windows, até onde posso imaginar). Uma olhada em um serviço como o AbuseIPDB pode confirmar fontes de ataques já conhecidas. Já existe uma regra "Firewall do Windows com Segurança Avançada" para isso (chamada "WinRM HTTPS"), para que você possa fazer as alterações apropriadas para proteger o servidor.

    Neste ponto, você pode querer tornar o filtro de exibição do Wireshark mais específico, para poder adicionar a porta a ele:

    ip.dst == a.b.c.d && ip.src != w.x.y.z && tcp.port == 5986
    

    e ver o atacante falhando.

    O ponto importante é proteger o acesso ao WinRM , lembrando que existem usos legítimos para ele, então você não deseja bloqueá-los.

    • 1

relate perguntas

  • Atualização da versão do Hyper-V Server 2016

  • Erro de manipulação do token de autenticação ao expirar a senha (passwd --expire)

  • Como faço login no meu Windows 10 pessoal usando uma chave FIDO2?

  • Como me conecto ao Windows Virtual Server no IBM Cloud

  • Conta do Windows 10 bloqueada. Como desbloquear ? (Eu tenho um disco de redefinição de senha, mas isso não ajudou)

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Como posso reduzir o consumo do processo `vmmem`?

    • 11 respostas
  • Marko Smith

    Baixar vídeo do Microsoft Stream

    • 4 respostas
  • Marko Smith

    O Google Chrome DevTools falhou ao analisar o SourceMap: chrome-extension

    • 6 respostas
  • Marko Smith

    O visualizador de fotos do Windows não pode ser executado porque não há memória suficiente?

    • 5 respostas
  • Marko Smith

    Como faço para ativar o WindowsXP agora que o suporte acabou?

    • 6 respostas
  • Marko Smith

    Área de trabalho remota congelando intermitentemente

    • 7 respostas
  • Marko Smith

    O que significa ter uma máscara de sub-rede /32?

    • 6 respostas
  • Marko Smith

    Ponteiro do mouse movendo-se nas teclas de seta pressionadas no Windows?

    • 1 respostas
  • Marko Smith

    O VirtualBox falha ao iniciar com VERR_NEM_VM_CREATE_FAILED

    • 8 respostas
  • Marko Smith

    Os aplicativos não aparecem nas configurações de privacidade da câmera e do microfone no MacBook

    • 5 respostas
  • Martin Hope
    CiaranWelsh Como posso reduzir o consumo do processo `vmmem`? 2020-06-10 02:06:58 +0800 CST
  • Martin Hope
    Jim Pesquisa do Windows 10 não está carregando, mostrando janela em branco 2020-02-06 03:28:26 +0800 CST
  • Martin Hope
    v15 Por que uma conexão de Internet gigabit/s via cabo (coaxial) não oferece velocidades simétricas como fibra? 2020-01-25 08:53:31 +0800 CST
  • Martin Hope
    fixer1234 O "HTTPS Everywhere" ainda é relevante? 2019-10-27 18:06:25 +0800 CST
  • Martin Hope
    andre_ss6 Área de trabalho remota congelando intermitentemente 2019-09-11 12:56:40 +0800 CST
  • Martin Hope
    Riley Carney Por que colocar um ponto após o URL remove as informações de login? 2019-08-06 10:59:24 +0800 CST
  • Martin Hope
    zdimension Ponteiro do mouse movendo-se nas teclas de seta pressionadas no Windows? 2019-08-04 06:39:57 +0800 CST
  • Martin Hope
    jonsca Todos os meus complementos do Firefox foram desativados repentinamente, como posso reativá-los? 2019-05-04 17:58:52 +0800 CST
  • Martin Hope
    MCK É possível criar um código QR usando texto? 2019-04-02 06:32:14 +0800 CST
  • Martin Hope
    SoniEx2 Altere o nome da ramificação padrão do git init 2019-04-01 06:16:56 +0800 CST

Hot tag

windows-10 linux windows microsoft-excel networking ubuntu worksheet-function bash command-line hard-drive

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve