
لقد وضعنا 5 مواضع جذب ، يشار إليها فيما يلي باسم "الخوادم" ، لجمع إحصاءات عن القوة الغاشمة RDP في شبكاتنا.
كان أحد الخوادم في لندن ، والآخر في زيورخ ، والآخر في شبكة آمنة في M9 ، واثنان آخران في مركز بيانات Rucloud في شبكة آمنة وغير آمنة. توجد عناوين IP لكل خادم في شبكات فرعية مختلفة ، ويتم تمييز كل عنوان IP عن طريق الثماني بتات الأولى. إذا حاولت قياس "مسافة" المسح بين عناوين IP باستخدام الصيغة:
((الثماني بتات الأولى من الشبكة الفرعية # 1) - (الثماني بتات الأولى من الشبكة الفرعية # 2)) * (2 ^ 24) ،
إذا قمت بالبحث عن 0.0.0.0/0 ، فسيتعين على المهاجم التنقل عبر 771751936 عناوين IP على الأقل للعثور على أقرب خادمين لبعضهما البعض. بالإضافة إلى ذلك ، لم يستجب أي من الخوادم لـ ICMP ولم يتم استخدام كل عنوان IP من قبل أي شخص لمدة 3 أشهر ، فتحت جميع الخوادم الخمسة منافذ في نفس الوقت. تم توصيل جميع الخوادم بـ AD.
رسومات متعددة الألوان
نبدأ بالشيء المثير وننتهي بالمهم.
كانت البداية جيدة. وصل أول وحشي إلى الخادم في Rucloud في الساعة الأولى من فتح المنفذ. في جميع مراكز البيانات الأخرى ، تم اكتشاف الخادم في الساعة الثانية فقط.
كما ترى من الرسوم البيانية ، لم تتغير القوة الغاشمة كثيرًا من يوم لآخر. وإذا نظرت إلى الوقت من اليوم؟ ها هي الرسوم البيانية. ألوان مختلفة أيام مختلفة.
وقت الجدول الزمني اليوم DC ZUR1.
الرسم البياني لوقت اليوم في الشبكة الفرعية الآمنة M9.
الرسم البياني لوقت اليوم في العاصمة LD8.
الرسم البياني لوقت اليوم في شبكة Rucloud الفرعية المحمية.
الوقت من اليوم الرسم البياني في Rucloud.
صورة مملة إلى حد ما ، يمكننا القول أن الصورة لا تتغير حسب الوقت من اليوم.
دعونا نلقي نظرة على نفس المخططات حسب الوقت من اليوم ، ولكن بشكل إجمالي لجميع مراكز البيانات.
رسم بياني لوقت اليوم مكدس.
الوقت من اليوم الرسم البياني.
لا يتغير نمط القوة الغاشمة تبعًا للوقت من اليوم. أي أن الأجهزة التي شاركت في هجوم القوة الغاشمة هي على الأرجح قيد التشغيل دائمًا.
إحصائيات عن محاولات تسجيل الدخول غير الناجحة لكل عنوان على شبكة فرعية Rucloud واحدة غير محمية.
في المجموع ، شارك 89 عنوان IP في البحث لمدة أسبوع كامل على إحدى شبكات Rucloud الفرعية غير المحمية. 10 عناوين IP ملأت 50٪ من 114809 محاولة.
إحصائيات محاولات تسجيل الدخول غير الناجحة لكل عنوان لجميع مراكز البيانات.
نفس الشيء اللعين ، ولكن فقط مع الإحصائيات لجميع مراكز البيانات. 50٪ من جميع الإحصائيات ملأت 15 عنوان IP. كان هناك أكثر من نصف مليون محاولة على جميع الخوادم الخمسة. ما مدى اختلاف المهاجمين؟
شهدت جميع الشبكات 143 عنوان IP وشوهدت 29 عنوان IP فقط على جميع الخوادم الخمسة. أقل من نصف المهاجمين كانوا يهاجمون 2 أو أكثر من الخوادم. هذا يعني أن مسافة المسح بين عناوين IP مهمة. هذا يعني أن المهاجمين حصلوا على معلومات حول المنافذ المفتوحة باستخدام nmap ، ومسح عناوين IP واحدًا تلو الآخر.
عد البوت نت
بالنظر إلى التقارير وأسماء المستخدمين التي تم استخدامها للبحث ، أدهشني القواميس التي تستخدم عناوين IP مختلفة ، وعدد مرات تسجيل الدخول في القواميس.
لنفترض أن هذه كلها روبوتات مختلفة بقواميس مختلفة ، ثم قمت بعد ذلك بعدد N من الروبوتات. فيما يلي القواميس لكل منها:
admin ، المسؤول ، المشرف ، المسؤول ، المسؤول ، المسؤول ، المشرف ، المشرف ، المسؤول ، المستخدم ، USER1 ، الاختبار ، الاختبار 1 ، المسؤول ، USER1 ، USER2 ، USER3 ، USER4 ، USER5 ، USER6 ، USER7 ، USER8 ، USER9 ، HP ، ADMIN ، USER ، PC ، DENTAL كانت
هذه الروبوتات هي الأكبر وتستخدم أكبر قاموس. كان هناك العديد من عمليات تسجيل الدخول بلغات مختلفة ، بما في ذلك. الروسية والفرنسية والإنجليزية:
1، 12، 123، 1234، 12345، 13، 14، 15، 19، 1C، CAMERA، CAMERA، ADMIN، USERL8، GVC، ADMINISTRATEUR، IPAD3، USR_TERMINAL، JEREMY، ADMINISTRATOR، ADM، ALYSSA، ADMINISTRATOR، CAMERA، ADMINISTRATOR، AMERA ، ADMIN ، USERL8 ، GVC ، ADMINISTRATEUR ، USR_TERMINAL ، JEREMY ، IPAD3 ، USR_TERMINAL ، JEREMY ، ADMINISTRATOR ، ADMIN ، ADM ، SERGEY ، OLEG ، IRINA ، NATASHA ، SYSTVC ، US SERVICE ، GEREMY ADMIN و ADM و SERGEY و OLEG و IRINA و NATASHA وما إلى ذلك ، بما في ذلك عمليات تسجيل الدخول الصينية.
كانت هناك قواميس تستخدم الكلمات الصينية والإنجليزية فقط. لم أتمكن من استخراج الأحرف الصينية من قاعدة البيانات باستخدام Powershell. هنا مجرد جزء من مفردات الرفاق الصينيين:
شنتشن ، تيانجين ، ماندارين ، تشونغتشينغ ، شنيانغ ، شيان ، كونس ، الصين ، التكنولوجيا ، إسبادمين ، بكين ، شانغهاي
كانت هناك أيضًا عناوين IP فردية تحاول تكرار عمليات تسجيل الدخول هذه. ربما يلعب الأطفال فقط:
USR1CV8 ، ADMINISTRATOR
ADMI ، NIMDA ، ADMS ، ADMINS
هناك فقط هجوم غاشم غبي على كلمات المرور ، بحث في القاموس ، لكن هناك هجوم أكثر أو أقل إثارة للاهتمام بالقوة الغاشمة. يتمتع المهاجمون بالقدرة على الحصول على أسماء المستخدمين أو مشاركات SMB أو أحيانًا حتى تجزئة كلمة المرور أو أسماء أجهزة الكمبيوتر أو اسم مجال AD أو مجموعة العمل.
يعرف المتخصصون في الأمن عن BloodHound ، ويعلم المتسللون عنها. إذا تركنا AD في حالته الافتراضية ، فيمكننا حينئذٍ سرقة اسم المجال واسم الكمبيوتر وحتى تجزئة كلمات مرور المستخدم. كتب هابري بالفعل عن موجهات الهجوم على ميلادي وحول هذه الأداة. أوصي بقراءة هذه المادة الرائعة .
بالمناسبة ، بدأ الهجوم الأول باستخدام اسم الخادم والمجال بعد 13 ساعة من فتح المنافذ ، لكن المهاجم سرعان ما تخلف عن الركب ، محاولًا اختراق 138 مرة فقط. تكرر الهجوم الثاني بنفس القاموس بعد 3 أيام ، لكنه أيضًا لم يدم طويلاً.
إجمالي 5 بوت نت بقواميس مختلفة. سيكون من الضروري جمع إحصائيات أكثر تفصيلاً عن عمليات تسجيل الدخول المستخدمة لفهم أي منها يتم استخدامه غالبًا وبأي نسب. من المحتمل جدًا أن تكون النظرة الأولى غير واضحة بسبب عدم دقة جمع كل الإحصائيات وتكون الصورة الحقيقية أكثر إثارة للاهتمام.
هذا هو مشكلة؟
منذ بداية العزلة الذاتية ، بدأنا في تسجيل عدم توفر خادم غريب جدًا. في البداية ، وضعنا كل ذلك في التحميل الزائد على شبكة مزودي الإنترنت المنزليين ، نتفليكس وسيول ، وأحيانًا لم تكن البنية التحتية جاهزة.
سرعان ما اختفت الشكوك حول البنية التحتية عندما لم يتمكن عدد قليل من عملائنا على Windows Server 2008 من الذهاب إلى RDP من حيث المبدأ. بعد الاطلاع على سجل الأمان ، سجلنا معدلات قياسية للهجمات ، أكثر من 36 ألف محاولة في 24 ساعة.
كما اتضح ، فإن القوة الغاشمة ذات الكثافة الكافية قادرة إما على قتل RDP تمامًا ، أو التسبب في فواصل دائمة.
نشأة المشكلة ليست مفهومة تماما. إما أن يتم وضع RDP بواسطة الحزمة بأكملها ، أو بواسطة مهاجم واحد. فشل البرنامج النصي و mstsc.exe في إعادة إنتاج قطع الاتصال وتجمد الصورة.
إما أن تتحول القوة الغاشمة إلى DDoS ، أو أن بعض المهاجمين لديهم تطبيق القوة الغاشمة بطريقة ما بطريقة خاصة ، مما يسبب أيضًا مشاكل. الشيء الوحيد الواضح هو أن وقت قطع الاتصال يتزامن مع محاولات تسجيل الدخول الفاشلة.
وقعت أكثر الهجمات وحشية هذا الصيف في شهر يونيو ، عندما سجل دعمنا أكبر عدد من حالات التأخر والانقطاع في RDP. لسوء الحظ ، لم نجمع الإحصائيات بعد.
المصدر: كاسبيرسكي
قرار؟
نعم.
كل ما عليك فعله لحماية نفسك هو إغلاق نفسك بجدار ناري. لكني أشعر بنفس الكسل الذي تشعر به ، لذلك صنعت هذه الوحدات.
تعمل الوحدات على Windows Powershell 5.1 و Powershell Core 7. الرابط إلى جيثب المشروع هنا . الآن دعونا نلقي نظرة على الوظائف.
حماية Bruteforce
حتى الآن ، الوحدة تسمى ذلك. يعدل قاعدة جدار الحماية عن طريق إضافة جميع عناوين IP التي تم تسجيل الدخول إليها بنجاح إلى القاعدة. ملائم للاستخدام مع عنوان IP ثابت ، ويبسط نشر خوادم سطح المكتب البعيد جنبًا إلى جنب مع بوابة VPN.
Unprotect-Bruteforce
يعيد تعيين RemoteAddress لقواعد جدار الحماية الافتراضية.
وقف Bruteforce
يمسح سجل الأحداث بحثًا عن عمليات تسجيل الدخول الفاشلة ويحظر عناوين IP من القائمة بقاعدة "Stop-Bruteforce" منفصلة.
احصل على Bruteforce
تُرجع مصفوفة من كائنات الإحصائيات لكل عنوان IP. تم استخدام هذه الوظيفة لجمع الإحصائيات الخاصة بالرسوم البيانية أعلاه.
مقابلة
نحن في RUVDS نؤمن بأن نظام التشغيل يجب أن يتم تسليمه للمستخدم في حالة غير متغيرة للغاية. نعتقد أنه في عالم مثالي ، يجب تقديم نظام التشغيل كما كان في حالة المخزون عندما تم إطلاقه لأول مرة. ولكن بعد كل شيء ، فإن الوظائف ، مثل إنشاء كلمات مرور من الحساب الشخصي ، لا تبسط الحياة فحسب ، بل إنها ببساطة ضرورية للعديد من عملائنا. نود أن نعرف رأيك حول هذا النوع من نوعية قطع الحياة. التصويت والتعليق.
