PDA

Просмотр полной версии : Ничейные сеансы в диспетчере служб терминалов 2003 сервера


parahumanoid
27.05.2012, 08:32
Обнаружил любопытную картину. Открываю диспетчер служб терминалов, а там, помимо существующих сессий, рождается новая сессия-две (без юзера, ничейная) и тут же исчезает через пару секунд. А счетчик сессий все растет.

Кто-нибудь знаком с таким поведением? Что бы это значило?.

Спасибо.

w0r0n
27.05.2012, 10:38
это брутфорс через rdp. кто-то изнутри сети или снаружи подбирает пароли. посмотрите в журнале безопасности - там будет большое кол-во неудачных попыток входа по rdp.

parahumanoid
28.05.2012, 02:37
Таки-да. Какая-то собака аж из Новосибирска себя Нео возомнила. Спасибо за подсказку. Кстати, странный выбор аккаунта для взлома - логин "support". Это, кажется, даже не стандартный аккаунт в винде. Да и у нас врагов так далеко нету. Хотя, может, через проксю имеют, тоже вариант.

Alan2006
28.05.2012, 09:58
Таки-да. Какая-то собака аж из Новосибирска себя Нео возомнила. Спасибо за подсказку. Кстати, странный выбор аккаунта для взлома - логин "support". Это, кажется, даже не стандартный аккаунт в винде. Да и у нас врагов так далеко нету. Хотя, может, через проксю имеют, тоже вариант.

Ко мне по ssh аж из китая ломились. При чём пытались подобрать пароль для учётной записи какого-то john'а, которой у меня сроду нигде, особенно на шлюзе, и не было...

Alexdl
28.05.2012, 11:19
была похожая ситуация, только у меня ломанули, установили skype portable и SMS Skyper 1.1.exe.
заметил на следующий день, просматривая логи. (ломанули пользователя user1 с простым паролем)
поменял все пароли и прописал ip-шники с которых можно подключаться, что не совсем удобно(

parahumanoid, Alan2006, а как вы решили проблему?

parahumanoid
28.05.2012, 11:23
была похожая ситуация, только у меня ломанули, установили skype portable и SMS Skyper 1.1.exe.
заметил на следующий день, просматривая логи. (ломанули пользователя user1 с простым паролем)
поменял все пароли и прописал ip-шники с которых можно подключаться, что не совсем удобно(

parahumanoid, Alan2006, а как вы решили проблему?

Я пока просто RDP трафик с того провайдера в брандмауэре заглушил. Ну и накапал в поддержку провайдера, чтобы они поискали своего "умника". По RDP у нас все равно только свои-местные ходят, так что никаких проблем с таким решением не вижу.

Alan2006
28.05.2012, 16:32
была похожая ситуация, только у меня ломанули, установили skype portable и SMS Skyper 1.1.exe.
заметил на следующий день, просматривая логи. (ломанули пользователя user1 с простым паролем)
поменял все пароли и прописал ip-шники с которых можно подключаться, что не совсем удобно(

parahumanoid, Alan2006, а как вы решили проблему?

Да у меня программулинка крутилась (за давностию лет не помню название) которая при трёх неудачный попытках авторизации просто банила айпишник в ipfw.

PLAstic
29.05.2012, 08:44
parahumanoid, Alan2006, а как вы решили проблему?
Как они решили - не знаю, а я решаю нестандарным портом вовне. Т.е. для подключения из инета используется не стандартный 3389, а, скажем, 9833.

w0r0n
16.07.2012, 14:00
Нужно в политиках безопасности включить логирование неудачных попыток входа т.к. по умолчанию включено только отображение удачных попыток.

http://s018.radikal.ru/i503/1207/58/734b2a578f64.jpg (http://www.radikal.ru)

После перезагрузки заходите в журнал в раздел безопасности и смотрите на события с кодом 529 (ошибка входа в систему)