Просмотр полной версии : Ничейные сеансы в диспетчере служб терминалов 2003 сервера
parahumanoid
27.05.2012, 08:32
Обнаружил любопытную картину. Открываю диспетчер служб терминалов, а там, помимо существующих сессий, рождается новая сессия-две (без юзера, ничейная) и тут же исчезает через пару секунд. А счетчик сессий все растет.
Кто-нибудь знаком с таким поведением? Что бы это значило?.
Спасибо.
это брутфорс через rdp. кто-то изнутри сети или снаружи подбирает пароли. посмотрите в журнале безопасности - там будет большое кол-во неудачных попыток входа по rdp.
parahumanoid
28.05.2012, 02:37
Таки-да. Какая-то собака аж из Новосибирска себя Нео возомнила. Спасибо за подсказку. Кстати, странный выбор аккаунта для взлома - логин "support". Это, кажется, даже не стандартный аккаунт в винде. Да и у нас врагов так далеко нету. Хотя, может, через проксю имеют, тоже вариант.
Alan2006
28.05.2012, 09:58
Таки-да. Какая-то собака аж из Новосибирска себя Нео возомнила. Спасибо за подсказку. Кстати, странный выбор аккаунта для взлома - логин "support". Это, кажется, даже не стандартный аккаунт в винде. Да и у нас врагов так далеко нету. Хотя, может, через проксю имеют, тоже вариант.
Ко мне по ssh аж из китая ломились. При чём пытались подобрать пароль для учётной записи какого-то john'а, которой у меня сроду нигде, особенно на шлюзе, и не было...
была похожая ситуация, только у меня ломанули, установили skype portable и SMS Skyper 1.1.exe.
заметил на следующий день, просматривая логи. (ломанули пользователя user1 с простым паролем)
поменял все пароли и прописал ip-шники с которых можно подключаться, что не совсем удобно(
parahumanoid, Alan2006, а как вы решили проблему?
parahumanoid
28.05.2012, 11:23
была похожая ситуация, только у меня ломанули, установили skype portable и SMS Skyper 1.1.exe.
заметил на следующий день, просматривая логи. (ломанули пользователя user1 с простым паролем)
поменял все пароли и прописал ip-шники с которых можно подключаться, что не совсем удобно(
parahumanoid, Alan2006, а как вы решили проблему?
Я пока просто RDP трафик с того провайдера в брандмауэре заглушил. Ну и накапал в поддержку провайдера, чтобы они поискали своего "умника". По RDP у нас все равно только свои-местные ходят, так что никаких проблем с таким решением не вижу.
Alan2006
28.05.2012, 16:32
была похожая ситуация, только у меня ломанули, установили skype portable и SMS Skyper 1.1.exe.
заметил на следующий день, просматривая логи. (ломанули пользователя user1 с простым паролем)
поменял все пароли и прописал ip-шники с которых можно подключаться, что не совсем удобно(
parahumanoid, Alan2006, а как вы решили проблему?
Да у меня программулинка крутилась (за давностию лет не помню название) которая при трёх неудачный попытках авторизации просто банила айпишник в ipfw.
parahumanoid, Alan2006, а как вы решили проблему?
Как они решили - не знаю, а я решаю нестандарным портом вовне. Т.е. для подключения из инета используется не стандартный 3389, а, скажем, 9833.
Нужно в политиках безопасности включить логирование неудачных попыток входа т.к. по умолчанию включено только отображение удачных попыток.
http://s018.radikal.ru/i503/1207/58/734b2a578f64.jpg (http://www.radikal.ru)
После перезагрузки заходите в журнал в раздел безопасности и смотрите на события с кодом 529 (ошибка входа в систему)
vBulletin® v3.8.9, Copyright ©2000-2026, vBulletin Solutions, Inc.