Toon posts:

[win2k3sbs] raar beveiligings probleem

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb een windows 2003 servertje onder mij beheer op een klein bedrijf van 3 a 4 mensen/werkstations. Sinds ongeveer een week of 2 a 3 lijkt het alsof er een soort van ddos aan de gang is. ik krijg per dag meer dan 2000 aanvragen voor remote desktop met allerlei verschillende passwords en accounts.
Nou is ons wachtwoord zo opgebouwd dat ze het praktisch gezien niet kunnen raden maar toch.

We zitte bij euronet (das van wanadoo...of andersom) en het gekke is dat de aanvragen alleen uit de range van wanadoo komen. Zo is dit er bijvoorbeeld eentje uit mn event vieuwer.

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
Logon Failure:
    Reason:     Unknown user name or bad password
    User Name:  w.lieuwen@wanadoo.nl
    Domain:     
    Logon Type: 3
    Logon Process:  NtLmSsp 
    Authentication Package: NTLM
    Workstation Name:   PC-PRIVE
    Caller User Name:   -
    Caller Domain:  -
    Caller Logon ID:    -
    Caller Process ID:  -
    Transited Services: -
    Source Network Address: 81.69.182.xxx
    Source Port:    0


For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.


zoals jullie kunnen zien is het gek dat het werkstation PC-PRIVE heet...dus dat zou kunnen duiden op een trojan. inmiddels hebben we al een redelijke firewall aangeschaft. maar het is een normale inlog procedure maar op vele aantallen per minuut (en zelfs per seconde!) dus dit zal hij niet direct blokeren....


ook heb ik bijvoorbeeld deze:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
Logon Failure:
    Reason:     Unknown user name or bad password
    User Name:  administrator
    Domain:     T9K1K9
    Logon Type: 3
    Logon Process:  NtLmSsp 
    Authentication Package: NTLM
    Workstation Name:   T9K1K9
    Caller User Name:   -
    Caller Domain:  -
    Caller Logon ID:    -
    Caller Process ID:  -
    Transited Services: -
    Source Network Address: 81.69.239.xxx
    Source Port:    0


For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp.


Die doet dit ongeveer iedere 3 seconden 3 uur lang...zal IIG niet handmatig gebeuren...

wat vinden jullie hiervan en wat eventueel eraan te doen? is het al eens eerder voorgekomen bij iemand?

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
ik zou maar eens heel rap je firewall bekijken :X

wie zet er nou een server rechtstreek op het internet? heb je een firewall/router met een defaultserver naar je server toe ofzo :? anders krijg je dit soort meldingen niet namelijk

A wise man's life is based around fuck you


Verwijderd

@Erik het ging om Remote Desktop inlogacties, die heb ik ook gewoon doorgelust staan omdat je anders alleen maar via VPN kan inloggen, wat soms niet echt wenselijk is.

Maar het feit dat het alleen maar uit de Wanadoo reeks komt zou voor mij eerder betekenen dat Wanadoo geen 'vreemd' verkeer over die poort toestaat. Het lijkt inderdaad op een DDOS en als ik jou was zou ik die poort even tijdelijk disabelen

Verwijderd

Topicstarter
Hij staat ingestelt op DMZ, dit in verband met onze software die draait...omdat de software willekeurige poorten gebruikt.

ik ga even die poort inderdaad dichtgooien en RDC op een andere poort dumpen...lijkt me voorlopig even het verstandigst..

[ Voor 1% gewijzigd door Verwijderd op 25-03-2005 23:01 . Reden: typ-ó ]


Verwijderd

Topicstarter
grmbl...poort dicht gegooid...het blijft doorgaan. ik kan ook niet zien via welke poort of service dit gedaan word...iemand?

  • pistole
  • Registratie: Juli 2000
  • Laatst online: 09:26

pistole

Frutter

wat je het beste kan doen is een abuse melding naar je provider en/of de provider waar die ip-adressen onder vallen sturen.

In the meantime zou het een hoop schelen als je RDP op een non-standaard poort zou draaien.

Ik frut, dus ik epibreer


Verwijderd

Topicstarter
pistole schreef op vrijdag 25 maart 2005 @ 23:18:
wat je het beste kan doen is een abuse melding naar je provider en/of de provider waar die ip-adressen onder vallen sturen.

In the meantime zou het een hoop schelen als je RDP op een non-standaard poort zou draaien.
dat heb ik dus gedaan. maar het blijft doorgaan. En ik wil eerst zorgen dat ik enig sinds veilig ben...----maar wat is logon type 3? is kan er niks over vinden---

ik heb er iiets over gevonden:
Logon Type: 3
heeft te maken met drive mapping
User logged on to the computer over the network (e.g., through a drive mapping). Note: On Win2K and later systems, event ID 528 doesn't log this logon type; for network logons, Win2K and later OS versions log event ID 540 with logon type 3.
Ook heb ik even de SMTP server uitgezet...kijken of dat werkt. omdat de usernames vrijwel allemaal mail adressen zijn

[ Voor 36% gewijzigd door Verwijderd op 25-03-2005 23:36 ]


  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 21:43
Het ziet eruit alsof er gewoon LM/NetBIOS verkeer met je server is. Gooi hier eens een lijstje neer van alle poorten die je open hebt staan.

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
dmz in iig uitzetten, zo worden ALLE poortjes doorgezet incluus netbios, en dat moet je niet willen (veel provider blokken dit gelukkig, maar wannadoo.nl users blijkbaar niet

oplossing: dmz uit en achterhalen welke poorten die app nodig heeft, kan me overigens niet voorstellen dat er 'unsollicited' traffic van buiten naar binnen moet komen (afgezien van de RDC connectie die je vanuit huis initieerd).

A wise man's life is based around fuck you


  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 21:43
Sorry,

ZIe nu pas dat je DMZ draait; dan is het logisch dat allerlei van dit soort verkeer krijgt. Zoekt eens een beetje op 'browsing' en 'NetBIOS' en broadcast.

Er is *absoluut* *geen* sprake van hackpogingen ofzo, maar van regulier windows netwerkverkeer.

Als je een brakke app wil draaien, kun je dat veel beter achter een VPN doen, ipv op deze manier.

Of je moet zin hebben 24x7 updates te gaan draaien voor elke exploit die bekend wordt.

[ Voor 30% gewijzigd door StevenK op 26-03-2005 08:58 ]

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
StevenK schreef op zaterdag 26 maart 2005 @ 08:57:
Sorry,

ZIe nu pas dat je DMZ draait; dan is het logisch dat allerlei van dit soort verkeer krijgt. Zoekt eens een beetje op 'browsing' en 'NetBIOS' en broadcast.

Er is *absoluut* *geen* sprake van hackpogingen ofzo, maar van regulier windows netwerkverkeer.

Als je een brakke app wil draaien, kun je dat veel beter achter een VPN doen, ipv op deze manier.

Of je moet zin hebben 24x7 updates te gaan draaien voor elke exploit die bekend wordt.
eh, het lijken me toch echt inlogpoging van mensen die als 'administrator' de server proberen te benaderen. das geen regulier verkeer, tenminste ik ken geen pc's die random machines via het internet proberen te benaderen en dan op shares willen komen als administrator

of het moet al een pc zijn die onder de virussen zit en zich middels 'share propagation' probeerd te verspreiden :P

A wise man's life is based around fuck you


  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 21:43
Erik schreef op zaterdag 26 maart 2005 @ 09:05:
[...]


eh, het lijken me toch echt inlogpoging van mensen die als 'administrator' de server proberen te benaderen.
Nee hoor; wanneer iemand lokaal op een pc als administator ingelogd is, probeert die pc, als administrator, verbinding te maken met die domein master browser die die SBS doos.
das geen regulier verkeer, tenminste ik ken geen pc's die random machines via het internet proberen te benaderen en dan op shares willen komen als administrator
Je vergeet dat ook het connecten naar de browser service authenticatie vereist.

* StevenK wordt overigens redelijk moe van mensen die het verschil niet zien tussen een hackpoging en regulier netwerkverkeer zoals zich dat op elk LAN voordoet. Je lokale internet subnet is tenslotte een lan, waarbinnen, bij de meeste providers, b-cast verkeer mogelijk is.

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Bij wanadoo worden zoiezo poort 25 (muv uitgaand naar pop.wanadoo.nl), poort 135, 139 en 445 geblokkeerd voor zover ik me kan herinneren.

Komt wel voor van die figuren die proberen in hun lokale subnet servertjes te hacken. Zelfde als een virus wat iedere zoveel minuten even op de deur klopt. Lijkt me vrij weinig tegen te doen, anders dan de provider waarschuwen :P
edit:
en natuurlijk die ip's in je firewall blokkeren!

[ Voor 8% gewijzigd door sanfranjake op 26-03-2005 10:01 ]

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
StevenK schreef op zaterdag 26 maart 2005 @ 09:11:
[...]

Nee hoor; wanneer iemand lokaal op een pc als administator ingelogd is, probeert die pc, als administrator, verbinding te maken met die domein master browser die die SBS doos.

[...]

Je vergeet dat ook het connecten naar de browser service authenticatie vereist.

* StevenK wordt overigens redelijk moe van mensen die het verschil niet zien tussen een hackpoging en regulier netwerkverkeer zoals zich dat op elk LAN voordoet. Je lokale internet subnet is tenslotte een lan, waarbinnen, bij de meeste providers, b-cast verkeer mogelijk is.
die meldingen die hij krijgt zijn niet het resultaat van een authenticatie naar zijn browser service, maar het resultaat van een poging om zijn server te benaderen (het alleen al dubbelklikken op de naam van de server) dan gaan idd credentials over de lijn (zoals we ook in de logs terugvinden). maw: nieuwsgierige mensen die een servertje zien staan...

en logon type 3 is een 'net use/view' event...

A wise man's life is based around fuck you


Verwijderd

Topicstarter
StevenK schreef op zaterdag 26 maart 2005 @ 09:11:
[...]

Nee hoor; wanneer iemand lokaal op een pc als administator ingelogd is, probeert die pc, als administrator, verbinding te maken met die domein master browser die die SBS doos.

[...]

Je vergeet dat ook het connecten naar de browser service authenticatie vereist.

* StevenK wordt overigens redelijk moe van mensen die het verschil niet zien tussen een hackpoging en regulier netwerkverkeer zoals zich dat op elk LAN voordoet. Je lokale internet subnet is tenslotte een lan, waarbinnen, bij de meeste providers, b-cast verkeer mogelijk is.
Met alle respect en dank voor je hulp, maar wat je zegt klopt niet helemaal. Mensen proberen met mail adressen, 'administrator' 'admin' 'administrador' en ook heel veel: 'NxxXyyyX"

het is IIG geen lokaal netwerk verkeer...want sinds ik de SMTP servert heb gedisabled is het niet tot weinig voorgekomen...

Verwijderd

Topicstarter
StevenK schreef op zaterdag 26 maart 2005 @ 07:48:
Het ziet eruit alsof er gewoon LM/NetBIOS verkeer met je server is. Gooi hier eens een lijstje neer van alle poorten die je open hebt staan.
42 NS, 53 Domein Name server, 389 LDAP, 3389 temrminal, en 6001 cisco virtual terminal
dit zijn ze..

  • Movinghead
  • Registratie: November 2001
  • Laatst online: 01-06-2025

Movinghead

ing.

dit komt me bekend voor ik heb in mijn event log ook de laatste 2 a 3 weken inlog attempts, dit op het xs4all netwerk, tussen de server en het internet zit nog wel een firewall, met daarop alleen de service poorten open die nodig zijn (http, https, rdp, smtp) en de rest dicht, ook geen default server, maar het is niet elke dag maar om de paar dagen soms met honderen tot duizenden gelijk
en ik heb daar een Windows 2003 SBS server staan.

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
Verwijderd schreef op zaterdag 26 maart 2005 @ 22:49:
[...]


Met alle respect en dank voor je hulp, maar wat je zegt klopt niet helemaal. Mensen proberen met mail adressen, 'administrator' 'admin' 'administrador' en ook heel veel: 'NxxXyyyX"

het is IIG geen lokaal netwerk verkeer...want sinds ik de SMTP servert heb gedisabled is het niet tot weinig voorgekomen...
wat stevenK bedoeld te zeggen is dat je internet verbinding eigenlijk ook gewoon een lan is.. er zitten pc's op aangesloten die ook gewoon lopen te broadcasten (net als op een gewoon lan). en dat dit niet per definitie hackpogingen hoeven te zijn maar ook veel onschuldig verkeer is.

A wise man's life is based around fuck you


Verwijderd

Topicstarter
Erik schreef op zaterdag 26 maart 2005 @ 22:58:
[...]


wat stevenK bedoeld te zeggen is dat je internet verbinding eigenlijk ook gewoon een lan is.. er zitten pc's op aangesloten die ook gewoon lopen te broadcasten (net als op een gewoon lan). en dat dit niet per definitie hackpogingen hoeven te zijn maar ook veel onschuldig verkeer is.
dat snap ik inderdaad...maar 10.000 inlog pogingen op een dag lijkt me ganz veel? en allemaal mail adressen van wanadoo...mischien dat dat het is.

Maar sinds ik dus de SMTP servert uit heb scheelt het best wel en is hete nog 3 p/uur
Pagina: 1