Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Как хакеры-брутфорсеры узнают имя домена?

Ответить
Настройки темы
2008 R2 - Как хакеры-брутфорсеры узнают имя домена?

Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Добрый вечер, коллеги. Сегодня в очередной раз услышал историю про то, как взломали сервер, торчащий наружу 3389-м портом. После взлома, естественно, ковыряния в логах, которое показало, что брутили пароли довольно долго. Не обращаю внимания на такие рассказы, т.к. давно известно, что если торчать мордой в нет, то тебя постоянно будут брутить/ддосить/сплоить... Однако, сегодня мысль огненным прутом обожгла: я же не знаю, как узнать домен, пользователи которого имеют разрешение на RDP! Подскажите, как можно это сделать и как это предотвратить? Насколько я понимаю, злобные хакеры тупо брутят по перечню имен (Administrator, Администратор, root, admin и т.д.) и по распространённым паролям. Но в услышанных мною за последние 8-9 месяцев историях про взлом по RDP гарантированно было одно: доступ к RDP был разрешён только одной-двум доменным учёткам, которые и были сбручены.
Итак, ещё раз суть вопроса: как узнать из интернета в каком домене находится RDP-сервер?

-------
Что будут стоить
Тысячи слов...


Отправлено: 00:51, 04-05-2017

 

Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


по моим наблюдениям в логах брутов брутят .\%username%, а не доменную учётку.

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 09:55, 04-05-2017 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Ни одной локальной учётки не было. Только доменные.

-------
Что будут стоить
Тысячи слов...


Отправлено: 10:00, 04-05-2017 | #3


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата Juiceee:
Ни одной локальной учётки не было. Только доменные. »
а точно снаружи?

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 10:06, 04-05-2017 | #4


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Ага. Китай, Малайзия, Эквадор и проч :-)

Кстати, а как локальные учётки брутят? Вот я создал локального админа abyrvalg, это же надо как-то список пользователей/групп получить, что бы догадаться, что этот пользователь существует на этой тачке.

-------
Что будут стоить
Тысячи слов...


Отправлено: 10:11, 04-05-2017 | #5


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата Juiceee:
Вот я создал локального админа abyrvalg »
и никто его не сбрутит.

в общем ситуацию, как вы описали я ещё не встречала, хотя периодически разбираю логи брутов.
из вашего описания я бы сделала вывод, что список ваших доменных аккаунтов просто слит заранее. возможно, это связка троян+брутер.
ну это если предположить, что ваши доменные аккаутны не равны director, buhgalter и тд

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 10:18, 04-05-2017 | #6


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Ну вот, сейчас новость прилетела: сбрутили по RDP учётку energy (в этот раз локальную) с паролем XDr5tytu!.
Вот и не укладывается у меня в голове, как это происходит. Просто если предположить, что у меня есть список имён пользователей и список самых распространённых паролей. В первом списке 10 000 имён, во втором 10 млн. паролей. Вероятность подбора очень сильно от единички отличается. Время подбора - просто зашкаливает: оба списка пройти, сгенерировав 100-миллиардную комбинацию - это проблематично оставить незаметным, да ещё и в приемлемые сроки (!!!). Вот и начали просыпаться комплексы :-) ибо не могу даже предположить, как такое можно сделать.

-------
Что будут стоить
Тысячи слов...


Отправлено: 11:17, 04-05-2017 | #7


Аватара для yurfed

Ветеран


Сообщения: 20133
Благодарности: 3145

Профиль | Отправить PM | Цитировать


Цитата Juiceee:
это проблематично оставить незаметным, да ещё и в приемлемые сроки (!!!). »
А цель ваших действий какова?
Если это ваши сетевые знакомые, то надеюсь можно и так спросить, договориться. Но если это чужие люди, то..... читай правила.

-------
Хочу ли я - Могу ли я - Говно ли я - Магнолия


Отправлено: 13:48, 04-05-2017 | #8


Аватара для Cruzenshtern

Старожил


Сообщения: 252
Благодарности: 26

Профиль | Отправить PM | Цитировать


Цитата Juiceee:
Ну вот, сейчас новость прилетела: сбрутили по RDP учётку energy (в этот раз локальную) с паролем XDr5tytu!.
Вот и не укладывается у меня в голове, как это происходит. Просто если предположить, что у меня есть список имён пользователей и список самых распространённых паролей. В первом списке 10 000 имён, во втором 10 млн. паролей. Вероятность подбора очень сильно от единички отличается. Время подбора - просто зашкаливает: оба списка пройти, сгенерировав 100-миллиардную комбинацию - это проблематично оставить незаметным, да ещё и в приемлемые сроки (!!!). Вот и начали просыпаться комплексы :-) ибо не могу даже предположить, как такое можно сделать. »
Возможно вирус кейлогер. Сканит логины и пароли, если вы пользуетесь этой учеткой. (первое что в голову пришло)

Отправлено: 17:34, 04-05-2017 | #9


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


В смысле сканит?

-------
Что будут стоить
Тысячи слов...


Отправлено: 18:20, 04-05-2017 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Как хакеры-брутфорсеры узнают имя домена?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Как сайты узнают моё местоположение? Linka Хочу все знать 3 28-03-2017 16:36
2008 R2 - GPO не работает, после того как я переименовал имя домена GodSaveMe Windows Server 2008/2008 R2 0 07-10-2015 07:11
Установка - [решено] неверно указал имя контроллера домена при установке, как изменить? jz828059 Microsoft Windows 2000/XP 5 28-06-2013 12:58
как вывести компьютер из домена и завести заново если пропала закладка Имя компьютера Pixer Microsoft Windows NT/2000/2003 7 19-03-2012 13:12
Как узнать имя Домена Guest Microsoft Windows 95/98/Me (архив) 2 10-10-2002 16:24




 
Переход