AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 891358
Accepted
Highdown
Highdown
Asked: 2018-01-10 04:17:27 +0800 CST2018-01-10 04:17:27 +0800 CST 2018-01-10 04:17:27 +0800 CST

过多的远程桌面登录尝试

  • 772

使用 IIS 8 运行 Windows 2012 服务器。

Windows 安全日志

此日志显示在 6 小时内约 40,000 次失败的登录尝试/每天超过 160,000 次。

示例数据

我的服务器 IP 地址 ***** 登录失败的 IP

TCP xxx.xxx.xxx.123:3389 *** 60.174.69.158:38578 已建立

TCP xxx.xxx.xxx.122:3389 *** 100.38.123.93:64161 已建立

TCP xxx.xxx.xxx.125:3389 *** 5.39.217.104:34567 已建立

如何在服务器上找到远程桌面连接日志?

我在 DDOS 攻击下检查了此 Stack Exchange 链接服务器,但它似乎适用于 Linux,因此日志引用不适用于 IIS。

谢谢...

windows-server-2012-r2
  • 1 1 个回答
  • 1257 Views

1 个回答

  • Voted
  1. Best Answer
    Highdown
    2018-01-11T03:18:04+08:002018-01-11T03:18:04+08:00

    解决方案

    来自 Microsoft 的 Yuk Ding 提供了此服务器故障链接:如何获取 IP 地址,其中包含一些用于记录我一直在寻找的登录 IP 地址的选项。

    我正在寻找的默认日志中似乎没有此信息。似乎必须创建一个事件侦听器来记录 IP 地址。

    用于读取 IP 地址的 PowerShell 脚本

    SET logfile="rdp_ip_logs.log"
    netstat -n | find ":3389" | find "ESTABLISHED">>%logfile%
    

    @chaz 提供了一个有用的 PowerShell 脚本来读取与失败的登录尝试相关的 IP 地址,请单击此处。

    用于阻止 IP 地址的 Windows 防火墙脚本

    我发现了一个非常有用的 PowerShell 脚本,用于自动执行在 Windows 防火墙中阻止 IP 地址的任务。剧本由杰森·福森编写。

    以下内容来自 Jason 的网站。

    基于主机的 Windows 防火墙可通过脚本和 NETSH.EXE 命令行工具轻松管理。本文是关于一个简单的 PowerShell 脚本,它可以创建规则来阻止对数千个 IP 地址和网络 ID 范围的入站和出站访问,例如针对攻击者和不受欢迎的国家/地区。

    要获取脚本,请在此处或从下载页面下载 SEC505 zip 文件,打开 zip 并在“Day5-IPSec”文件夹中查找名为 Import-Firewall-Blocklist.ps1 的脚本(以及示例 BlockList.txt 文件)。与 zip 文件中的所有其他脚本一样,该脚本是免费的并且属于公共领域。

    使用 C# 集成脚本

    我编写了一个 C# 程序来集成脚本,这将每天 160,000+ 的失败登录减少到一个小涓涓细流。

    希望这篇简短的文章/链接能为其他在同一问题上苦苦挣扎的人提供一些帮助。如果您有问题/疑问,请与我联系。

    • 0

相关问题

  • IIS 8.5 不接受应用级别的身份验证设置

  • RRAS NAT 不转发特定 Hyper-V 虚拟机

  • Server 2012 重复数据删除:在 Hyper-V 主机或来宾 VM 上运行?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve