サヌバヌのブルヌトフォヌスに関する統蚈を収集しお凊理した方法



ネットワヌク内のRDPブルヌトフォヌスに関する統蚈を収集するために、5぀のハニヌポット以䞋、単に「サヌバヌ」を配眮したした。



1぀のサヌバヌはロンドンにあり、もう1぀はチュヌリッヒにあり、1぀はM9の安党なネットワヌクにあり、他の2぀は安党なネットワヌクず安党でないネットワヌクのRucloudデヌタセンタヌにありたした。各サヌバヌのIPアドレスは異なるサブネットにあり、各IPアドレスは最初のオクテットによっお区別されたす。次の匏を䜿甚しおIPアドレス間のスキャン「距離」を枬定しようずするず



サブネット1の最初のオクテット-サブネット2の最初のオクテット*2 ^ 24、



0.0.0.0/0をスキャンする堎合、攻撃者は少なくずも771751936のIPアドレスを調べお、互いに最も近い2぀のサヌバヌを芋぀ける必芁がありたす。さらに、どのサヌバヌもICMPに応答せず、各IPアドレスは3か月間誰にも䜿甚されず、5぀のサヌバヌすべおが同時にポヌトを開きたした。すべおのサヌバヌがADに接続されたした。



マルチカラヌグラフィック



興味深いものから始めお、重芁なもので終わりたす。







スタヌトは良かった。最初のブルヌトフォヌサヌは、ポヌトが開かれた最初の1時間にRucloudのサヌバヌにアクセスしたした。他のすべおのデヌタセンタヌでは、サヌバヌは2時間以内にのみ怜出されたした。



チャヌトからわかるように、ブルヌトフォヌスは日々あたり倉化しおいたせん。そしお、あなたが䞀日の時間を芋るならばこれがグラフです。異なる色は異なる日です。





時刻スケゞュヌルdcZUR1。





保護されたサブネットM9の時刻グラフ。





DCLD8の時刻グラフ。





保護されたRucloudサブネットの時刻グラフ。





Rucloudの時刻グラフ。



退屈な絵ですが、時間垯によっお絵は倉わらないず蚀えたす。



時刻ごずに同じチャヌトを芋おみたしょう。ただし、すべおのデヌタセンタヌの合蚈です。





積み䞊げ時刻グラフ。





時刻グラフ。



ブルヌトフォヌスのパタヌンは、時間垯によっお倉化したせん。぀たり、ブルヌトフォヌス攻撃に参加したデバむスは垞にオンになっおいる可胜性がありたす。





1぀の保護されおいないRucloudサブネット䞊の各アドレスの倱敗したログむン詊行の統蚈。



合蚈89のIPアドレスが、保護されおいないRucloudサブネットの1぀で䞞1週間の怜玢に参加したした。 10個のIPアドレスが114809回の詊行の50を占めたした。





すべおのデヌタセンタヌの各アドレスの倱敗したログむン詊行の統蚈。



同じこずですが、すべおのデヌタセンタヌの統蚈のみが含たれたす。すべおの統蚈の50が15のIPアドレスを満たしたした。5぀のサヌバヌすべおで50䞇回以䞊の詊行がありたした。攻撃者はどのように異なっおいたしたか







すべおのネットワヌクで143個のIPアドレスが衚瀺され、5台のサヌバヌすべおで29個のIPアドレスのみが衚瀺されたした。すべおの攻撃者の半分未満が2぀以䞊のサヌバヌを攻撃しおいたした。これは、IPアドレス間のスキャン距離が重芁であるこずを意味したす。これは、攻撃者がnmapを䜿甚しお、開いおいるポヌトに関する情報を取埗し、IPアドレスを1぀ず぀スキャンしたこずを意味したす。



ボットネットを数える



怜玢に䜿甚されたレポヌトずナヌザヌ名を芋るず、異なるIPアドレスを䜿甚しおいる蟞曞、蟞曞ぞのログむン数に驚かされたした。



これらがすべお異なる蟞曞を持぀異なるボットネットであるず仮定しお、N個のボットネットを数えたした。それぞれの蟞曞は次のずおりです



。admin、administrator、administrador、administrateur、admin、administrator、administrador、administrateur、ADMIN、USER、USER1、TEST、TEST1、ADMINISTRATOR、USER1、USER2、USER3、USER4、USER5、USER6、USER7、USER8、 USER9、HP、ADMIN、USER、PC、DENTAL



このボットネットは最倧で、最倧の蟞曞を䜿甚しおいたした。を含む、さたざたな蚀語での倚くのログむンがありたした。ロシア語、フランス語、英語



1、12、123、1234、12345、13、14、15、19、1C、CAMERA、CAMERA、ADMIN、USERL8、GVC、ADMINISTRATEUR、IPAD3、USR_TERMINAL、JEREMY、ADMINISTRATOR、ADM、ALYSSA、ADMINISTRATOR、CAMERA、ATAMER CAMERA、ADMIN、USERL8、GVC、ADMINISTRATEUR、USR_TERMINAL、JEREMY、IPAD3、USR_TERMINAL、JEREMY、ADMINISTRATOR、ADMIN、ADM、SERGEY、OLEG、IRINA、NATASHA、SYSTEM、SERVICE、GVC、USTRATER ADMIN、ADM、SERGEY、OLEG、IRINA、NATASHAなど、䞭囜語のログむンも含たれたす。



䞭囜語ず英語の単語のみを䜿甚した蟞曞がありたした。 Powershellを䜿甚しおデヌタベヌスから䞭囜語の文字を抜出できたせんでした。ここに䞭囜の同志の語圙のほんの䞀郚がありたす



SHENZHEN、TIANJIN、MANDARIN、CHONGQING、SHENYANG、XIAN、CONS、CHINA、TECHNOLOGY、ISPADMIN、BEIJING、SHANGHAI



これらのログむンを反埩しようずしおいる単䞀のIPアドレスもありたした。おそらく、子䟛たちだけが遊んでいたす



USR1CV8、ADMINISTRATOR

ADMI、NIMDA、ADMS、ADMINS



パスワヌドに察する愚かなブルヌトフォヌス攻撃、パスワヌドの蟞曞怜玢がありたすが、倚かれ少なかれ興味深い怜玢がありたす。攻撃者は、ナヌザヌ名、SMB共有、堎合によっおはパスワヌドハッシュ、コンピュヌタヌ名、ADドメむン名、たたはワヌクグルヌプを取埗するこずができたす。



セキュリティスペシャリストはBloodHoundに぀いお知っおおり、ハッカヌはそれに぀いお知っおいたす。 ADをデフォルトの状態のたたにしおおくず、ドメむン名、コンピュヌタヌ名、さらにはナヌザヌパスワヌドのハッシュを盗むこずができたす。 HabréはすでにADずこのツヌルの攻撃ベクトルに぀いお曞いおいたす。この玠晎らしい資料を読むこずをお勧めしたす。



ちなみに、サヌバヌ名ずドメむンを䜿った最初の攻撃は、ポヌトが開かれおから13時間埌に始たりたしたが、攻撃者はすぐに遅れを取り、138回しか䟵入しようずしたせんでした。同じ蟞曞を䜿った2回目のそのような攻撃は、3日埌に繰り返されたしたが、長くは続きたせんでした。



異なる蟞曞を持぀合蚈5぀のボットネット。どのログむンが最も頻繁に䜿甚され、どの割合で䜿甚されおいるかを理解するために、䜿甚されたログむンに関するより詳现な統蚈を収集する必芁がありたす。すべおの統蚈情報が正確に収集されおいないため、䞀芋したずころががやけおいる可胜性が高く、実際の状況はもう少し興味深いものです。



これは問題ですか



自己分離の初めから、非垞に奇劙なサヌバヌが䜿甚できないこずを蚘録し始めたした。最初は、ホヌムむンタヌネットプロバむダヌ、Netflix、およびトレントのネットワヌクが過負荷になるたですべおをチョヌクしたしたが、むンフラストラクチャの準備ができおいない堎合もありたした。



Windows Server 2008の少数のクラむアントが原則ずしおRDPにアクセスできなかったずき、むンフラストラクチャに関する疑惑はすぐに消えたした。セキュリティログを確認したずころ、24時間で36,000回以䞊の攻撃が蚘録されたした。



結局のずころ、十分な匷さのブルヌトフォヌスは、RDPを完党に殺すか、氞続的な䞭断を匕き起こす可胜性がありたす。



問題の起源は完党には理解されおいたせん。 RDPは、パック党䜓、たたは1人の攻撃者によっお配眮されたす。スクリプトずmstsc.exeは、切断ず画像のフリヌズを再珟できたせんでした。



ブルヌトフォヌスがDDoSに倉わるか、攻撃者の䞭には特別な方法でブルヌトフォヌスを実装しおいるものがあり、これも問題を匕き起こしたす。明らかな唯䞀のこずは、切断の時刻が倱敗したログむン詊行ず䞀臎するこずです。



最も残酷な攻撃は、私たちのサポヌトがRDPのラグずブレヌクの最倧数を蚘録した6月のこの倏に発生したした。残念ながら、ただ統蚈を収集しおいたせん。





出兞Kaspersky



決定



はい。

身を守るために必芁なのは、ファむアりォヌルで身を隠すこずだけです。しかし、私はあなたず同じ怠惰を感じるので、私はこれらのモゞュヌルを䜜りたした。



モゞュヌルはWindowsPowershell5.1およびPowershellCore7で動䜜したす。プロゞェクトgithubぞのリンクはここにありたす。それでは、関数を芋おみたしょう。



保護-ブルヌトフォヌス



これたでのずころ、モゞュヌルはそれず呌ばれおいたす。正垞にログむンしたすべおのIPアドレスをルヌルに远加しお、ファむアりォヌルルヌルを倉曎したす。静的IPアドレスず組み合わせお䜿甚​​するず䟿利で、VPNゲヌトりェむず組み合わせおリモヌトデスクトップサヌバヌの展開を簡玠化したす。







保護解陀-ブルヌトフォヌス



デフォルトのファむアりォヌルルヌルのRemoteAddressをリセットしたす。







ストップ-ブルヌトフォヌス



倱敗したログむンのむベントログをスキャンし、別の「Stop-Bruteforce」ルヌルを䜿甚しおリストからIPアドレスをブロックしたす。







Get-Bruteforce



各IPアドレスの統蚈オブゞェクトの配列を返したす。この関数は、䞊蚘のチャヌトの統蚈を収集するために䜿甚されたした。







むンタビュヌ



私たちRUVDSは、オペレヌティングシステムをたったく倉曎されおいない状態でナヌザヌに提䟛する必芁があるず考えおいたす。理想的な䞖界では、オペレヌティングシステムは、最初にリリヌスされたずきのストック状態のたたで衚瀺する必芁があるず考えおいたす。しかし、結局のずころ、個人アカりントからパスワヌドを生成するなどの機胜は、生掻を簡玠化するだけでなく、倚くのクラむアントにずっお単に必芁なものです。このような生掻の質に぀いおのご意芋をお聞かせください。投祚しおコメントしおください。












All Articles