|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Как хакеры-брутфорсеры узнают имя домена? |
|
|
2008 R2 - Как хакеры-брутфорсеры узнают имя домена?
|
Новый участник Сообщения: 19 |
Добрый вечер, коллеги. Сегодня в очередной раз услышал историю про то, как взломали сервер, торчащий наружу 3389-м портом. После взлома, естественно, ковыряния в логах, которое показало, что брутили пароли довольно долго. Не обращаю внимания на такие рассказы, т.к. давно известно, что если торчать мордой в нет, то тебя постоянно будут брутить/ддосить/сплоить... Однако, сегодня мысль огненным прутом обожгла: я же не знаю, как узнать домен, пользователи которого имеют разрешение на RDP! Подскажите, как можно это сделать и как это предотвратить? Насколько я понимаю, злобные хакеры тупо брутят по перечню имен (Administrator, Администратор, root, admin и т.д.) и по распространённым паролям. Но в услышанных мною за последние 8-9 месяцев историях про взлом по RDP гарантированно было одно: доступ к RDP был разрешён только одной-двум доменным учёткам, которые и были сбручены.
Итак, ещё раз суть вопроса: как узнать из интернета в каком домене находится RDP-сервер? |
|
------- Отправлено: 00:51, 04-05-2017 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать по моим наблюдениям в логах брутов брутят .\%username%, а не доменную учётку.
|
------- Отправлено: 09:55, 04-05-2017 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 19
|
Профиль | Отправить PM | Цитировать Ни одной локальной учётки не было. Только доменные.
|
------- Отправлено: 10:00, 04-05-2017 | #3 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата Juiceee:
|
|
------- Отправлено: 10:06, 04-05-2017 | #4 |
Новый участник Сообщения: 19
|
Профиль | Отправить PM | Цитировать Ага. Китай, Малайзия, Эквадор и проч :-)
Кстати, а как локальные учётки брутят? Вот я создал локального админа abyrvalg, это же надо как-то список пользователей/групп получить, что бы догадаться, что этот пользователь существует на этой тачке. |
|
------- Отправлено: 10:11, 04-05-2017 | #5 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата Juiceee:
в общем ситуацию, как вы описали я ещё не встречала, хотя периодически разбираю логи брутов. из вашего описания я бы сделала вывод, что список ваших доменных аккаунтов просто слит заранее. возможно, это связка троян+брутер. ну это если предположить, что ваши доменные аккаутны не равны director, buhgalter и тд ![]() |
|
------- Отправлено: 10:18, 04-05-2017 | #6 |
Новый участник Сообщения: 19
|
Профиль | Отправить PM | Цитировать Ну вот, сейчас новость прилетела: сбрутили по RDP учётку energy (в этот раз локальную) с паролем XDr5tytu!.
Вот и не укладывается у меня в голове, как это происходит. Просто если предположить, что у меня есть список имён пользователей и список самых распространённых паролей. В первом списке 10 000 имён, во втором 10 млн. паролей. Вероятность подбора очень сильно от единички отличается. Время подбора - просто зашкаливает: оба списка пройти, сгенерировав 100-миллиардную комбинацию - это проблематично оставить незаметным, да ещё и в приемлемые сроки (!!!). Вот и начали просыпаться комплексы :-) ибо не могу даже предположить, как такое можно сделать. |
------- Отправлено: 11:17, 04-05-2017 | #7 |
Ветеран Сообщения: 20133
|
Профиль | Отправить PM | Цитировать Цитата Juiceee:
Если это ваши сетевые знакомые, то надеюсь можно и так спросить, договориться. Но если это чужие люди, то..... читай правила. |
|
------- Отправлено: 13:48, 04-05-2017 | #8 |
![]() Старожил Сообщения: 252
|
Профиль | Отправить PM | Цитировать Цитата Juiceee:
|
|
Отправлено: 17:34, 04-05-2017 | #9 |
Новый участник Сообщения: 19
|
Профиль | Отправить PM | Цитировать В смысле сканит?
|
------- Отправлено: 18:20, 04-05-2017 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Как сайты узнают моё местоположение? | Linka | Хочу все знать | 3 | 28-03-2017 16:36 | |
2008 R2 - GPO не работает, после того как я переименовал имя домена | GodSaveMe | Windows Server 2008/2008 R2 | 0 | 07-10-2015 07:11 | |
Установка - [решено] неверно указал имя контроллера домена при установке, как изменить? | jz828059 | Microsoft Windows 2000/XP | 5 | 28-06-2013 12:58 | |
как вывести компьютер из домена и завести заново если пропала закладка Имя компьютера | Pixer | Microsoft Windows NT/2000/2003 | 7 | 19-03-2012 13:12 | |
Как узнать имя Домена | Guest | Microsoft Windows 95/98/Me (архив) | 2 | 10-10-2002 16:24 |
|