Toon posts:

[XP Pro] Remote Desktop geschiedenis

Pagina: 1
Acties:

Verwijderd

Topicstarter
Op afstand gebruik ik regelmatig de externe bureaublad in Windows XP Pro. Vaak lijkt het wanneer ik lokaal inlog, dat er gebruik is gemaakt van de RDP. Dit zie ik door de opbouw van het standaard naar XP thema. Dit gebeurt ook als ik niet de laatste keer RDP heb gebruikt. Ik denk dus dat iemand anders via RDP verbinding met mijn computer maakt. Ik ben de enige die weet welke poort ik in m'n netwerk moet gebruiken om met deze pc verbinding te moeten maken, dus lijkt het me niet mogelijk. Ik heb de logbestanden onderzocht, maar kan geen log vinden van de RDP voor wanneer en wie er een login heeft gedaan. Waar kan ik dat wel vinden? Zoniet, welke beveilgingsmaatregelen moet ik treffen om deze situatie te voorkomen?

  • weebl
  • Registratie: Juni 2002
  • Laatst online: 12-03 09:30

weebl

YARR!

Dat jij de enige bent die de poort weet maakt niks uit. Er bestaan progjes genaamd 'poortscanners'. Deze kijken op welke poorten je pc openstaat naar het internet toe, en welke service er achter deze poort draait. Dus beveiliging met poorten e.d. is compleet nutteloos.

Verder moet je gewoon een goede gebruikersnaam en wachtwoord op die bak zetten. Dat is de enige beveiliging die ik zo snel kan bedenken. En vaak is dat ook meer dan genoeg.

  • profweirdo
  • Registratie: Juni 2004
  • Laatst online: 10-03 13:54
misschien heeft iemand op een pc waar jij gewerkt hebt ook rdp opgestart en is jouw ip (en poort) daar onthouden?

E6750 @ 3,2 Ghz | MSI P35 | OCZ SpecOps 2Gb | Sparkle 7900GT


  • xzenor
  • Registratie: Maart 2001
  • Laatst online: 14-10-2022

xzenor

Ja doe maar. 1 klontje suiker.

je kan toch in de eventviewer zien wie er ingeloged heeft en wanneer?

  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 31-01 11:11
Hoe hangt je machine die je overneemt aan het internet ?
Wat draait er verder aan beveiliging ?
Wat zegt de logging (Eventvwr)?

Abort, Retry, Quake ???


Verwijderd

Bij startup - inloggen draai je een scriptje dat bijhoudt wie er inlogd.

code:
1
echo >> c:\naam_bestand.log %COMPUTERNAME% - %USERNAME% - %DATE% - %TIME%


Dan kun je precies zijn wanneer er iemand inlogd, en zeker je password aanpassen om het te voorkomen dat deze misbruikt wordt. Suc6!

  • PROnline
  • Registratie: Maart 2000
  • Laatst online: 13-03 12:27
Bij een RDP sessie onder XP log je niet echt in, maar neem je de actieve sessie over. een login script zal dus niet werken.

Verwijderd

PROnline schreef op maandag 15 mei 2006 @ 15:32:
Bij een RDP sessie onder XP log je niet echt in, maar neem je de actieve sessie over. een login script zal dus niet werken.
I Know ! Dan log je uit ! :+

In mijn ogen zou ik allereerst pw veranderen en eventviewer bekijken.

Verwijderd

PROnline schreef op maandag 15 mei 2006 @ 15:32:
Bij een RDP sessie onder XP log je niet echt in, maar neem je de actieve sessie over. een login script zal dus niet werken.
Na mijn idee is RDP "Remote Desktop Protocol" waarvan Remote Desktop EN Remote Assistence gebruik van maken. Dus om te zeggen dat een RDP sessie niet echt inlogged klopt niet helemaal.

Verwijderd

Topicstarter
aZuL2001 schreef op maandag 15 mei 2006 @ 15:10:
Hoe hangt je machine die je overneemt aan het internet ?
Wat draait er verder aan beveiliging ?
Wat zegt de logging (Eventvwr)?
Bedankt voor de snelle reacties! De machine staat 24h per dag aan en hangt via een router/switch aan internet. De doorverwijzing van poort 3389 heb ik een andere poort gegeven. Verder draait de XP SP2 firewall. Misschien is een andere firewall (bv. Mcafee) beter? Maar wie m'n poort en login account weet komt er volgens mij toch wel in... Van de Eventvwr wordt ik niet veel wijzer. Ik kan niets terugvinden wat hiermee te maken heeft. Op welk event (nr.) moet ik letten om login pogingen te zien?

Aantal maanden geleden heb ik events 11728 en 1524 gevonden van een user genaamd "daemon". Deze user was aangemaakt in XP zonder dat ik dat gedaan had. Waarschijnlijk is dit ook op afstand gebeurd, terwijl ik dacht de boel in orde te hebben. Ik kwam erachter toen ik op m'n machine werkte en plotseling zag dat "workstation\daemon" m'n computer overnam. Ik trok direct de stekker eruit! Na onderzoek en z'n IP adres (volgens m'n webserver mysql aanvallen) aan een duitse ISP als misbruiker te hebben doorgegeven, heb ik er sindsdien geen last meer van gehad. Is hier misschien een verklaring voor?

[ Voor 3% gewijzigd door Verwijderd op 15-05-2006 20:02 ]


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Ik hoop dat je na dit voorval de machine hebt geformatteerd?

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 31-01 11:11
Lijkt me ook dat jouw machine niet meer de jouwe is.

En is je externe poort nu nog steeds de standaard ? of begrijp ik het niet goed ? Want dat is wel redelijk van belang lijkt me.

Een betere optie lijkt me trouwens om mbv remote administration van je router eerst de bewuste poort open te zetten, en dan pas te RDP-en. Na gebruik poortje weer dicht.

Of nog beter : vpn.

En een sterk wachtwoord, en geregeld wijzigen.
Dat allemaal nadat je je machine hebt geherinstalleerd.

[ Voor 82% gewijzigd door aZuL2001 op 15-05-2006 22:47 . Reden: aanvulling ]

Abort, Retry, Quake ???


  • SlinkingAnt
  • Registratie: December 2001
  • Niet online
Ik weet niet hoe jullie je remote verder beveiligen, maar als je je administrator-account ten eerste is renamed, vervolgens een guest-user aanmaakt met de naam administrator, zonder rdp-rechten. Lijkt me dan al verdomd moeilijk om dan zowel de user als pass combinatie goed te hebben :) En anders eerst een VPN-verbinding opzetten, en naar het lokale ip connecten :)

Intel C2Q 9450@3.3 | Gigabyte P35-DS4 | Sapphire R280x | 4x 2GiB PC6400 Kingston DDR2 | 1x Intel 320SSD 240GB | 2x Spinpoint F1 320GiB

Pagina: 1