AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 123618
Accepted
Nate Pinchot
Nate Pinchot
Asked: 2010-03-18 14:48:01 +0800 CST2010-03-18 14:48:01 +0800 CST 2010-03-18 14:48:01 +0800 CST

试图暴力攻击 Active Directory 用户的病毒(按字母顺序)?

  • 772

用户开始抱怨网络速度慢,所以我启动了 Wireshark。做了一些检查,发现许多 PC 发送的数据包类似于以下(截图):

http://imgur.com/45VlI.png

我模糊了用户名、计算机名和域名的文本(因为它与互联网域名匹配)。计算机正在向 Active Directory 服务器发送垃圾邮件,试图暴力破解密码。它将以管理员开头,并按字母顺序排列在用户列表中。亲自前往 PC 附近找不到任何人,并且这种行为在网络中传播,因此它似乎是某种病毒。扫描被抓获的使用 Malwarebytes、Super Antispyware 和 BitDefender(这是客户端的防病毒软件)向服务器发送垃圾邮件的计算机不会产生任何结果。

这是一个拥有大约 2500 台 PC 的企业网络,因此重建不是一个有利的选择。我的下一步是联系 BitDefender,看看他们能提供什么帮助。
有没有人见过这样的事情或有任何想法可能是什么?

malware security active-directory kerberos brute-force-attacks
  • 3 3 个回答
  • 7490 Views

3 个回答

  • Voted
  1. Best Answer
    Bryan
    2010-03-18T15:12:53+08:002010-03-18T15:12:53+08:00

    抱歉,我不知道这是什么,但是,您现在有更重要的问题。

    有多少机器在做这个?您是否已将它们全部与网络断开连接?(如果没有,为什么不呢?)

    您能否找到任何域帐户被盗用的证据(尤其是域管理员帐户)

    我可以理解您不想再次构建您的桌面,但除非您这样做,否则您无法确定是否会清理机器。

    第一步:

    • 确保在您的域上启用复杂密码
    • 设置锁定策略 - 如果您仍然有扫描机器,这会给您带来问题,但这比更多帐户被盗要好
    • 隔离一台已知的坏机,它是在试图与外界对话吗?您需要在您的网关上通过您的网络阻止它
    • 尝试隔离所有已知的坏机器。
    • 监控更多扫描机器。
    • 强制所有用户更改密码,检查所有服务帐户。
    • 禁用任何不再使用的帐户。
    • 检查您在服务器和 DC 上的组成员身份(域管理员、管理员等)

    接下来,您需要对已知的坏机器执行一些取证,以尝试追踪发生的事情。一旦你知道了这一点,你就有更好的机会知道这次攻击的范围是​​什么。使用 root kit 揭示器,甚至在销毁任何证据之前对硬盘进行映像。支持 NTFS 的 Linux Live CD 在这里非常有用,因为它们应该可以让您找到根工具包可能隐藏的内容。

    需要考虑的事项:

    • 您在所有工作站上都​​有标准的本地管理员(弱)密码吗?
    • 您的用户有管理员权限吗?
    • 是否所有域管理员都使用单独的帐户进行 DA 活动?考虑对这些帐户设置限制(例如您可以登录的工作站)。
    • 您没有提供有关您的网络的任何信息。你有任何公开的服务吗?

    编辑:尝试提供更多信息很困难,因为这实际上取决于您发现了什么,但是几年前曾处于类似情况,您确实需要不信任一切,尤其是您知道会受到损害的机器和帐户。

    • 4
  2. Josh Brower
    2010-03-18T15:15:25+08:002010-03-18T15:15:25+08:00

    它可以是从L0phtCrack到THC-Hydra的任何东西,甚至是自定义编码的应用程序,尽管您的 AV 解决方案应该已经选择了知名的应用程序。

    此时,您需要识别所有受感染的系统,隔离它们(vlan 等),并遏制和根除恶意软件。

    您是否联系过您的 IT 安全团队?

    最后,我理解您不想重建,但在这一点上,(根据您提供的少量数据),我会说风险值得重建。

    -乔什

    • 2
  3. joeqwerty
    2010-03-18T18:07:12+08:002010-03-18T18:07:12+08:00

    尝试运行不同的捕获程序,以确保结果确认 Wireshark 看到的内容。Wireshark 在过去解码 Kerberos 流量时遇到过问题。确保你看到的不是红鲱鱼。

    您是否在捕获中看到任何其他“异常”?

    • 0

相关问题

  • 如何启用与 SQL Server 实例的加密连接?

  • 在登录期间打开 URL 的现代方法是什么?

  • 从多个位置保护远程服务器/工具访问的最佳方法是什么?

  • 在 SOHO 环境中实施的最佳 VPN 技术是什么?[关闭]

  • 保护新的 Ubuntu 服务器 [关闭]

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    从 IP 地址解析主机名

    • 8 个回答
  • Marko Smith

    如何按大小对 du -h 输出进行排序

    • 30 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    MikeN 在 Nginx 中,如何在维护子域的同时将所有 http 请求重写为 https? 2009-09-22 06:04:43 +0800 CST
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    0x89 bash中的双方括号和单方括号有什么区别? 2009-08-10 13:11:51 +0800 CST
  • Martin Hope
    Kyle Brandt IPv4 子网如何工作? 2009-08-05 06:05:31 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve