Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

dictionary attack sbs server zonder RDP

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo, ik zit net bij 2 klanten naar de security logs te kijken en allebij de sites geven de volgende failed audits elke paar seconden:

Event Type: Failure Audit
Event Source: Security
Event Category: Logon/Logoff
Event ID: 529
Date: 07/09/11
Time: 2:17:12 PM
User: NT AUTHORITY\SYSTEM
Computer: COLGSVR
Description:
Logon Failure:
Reason: Unknown user name or bad password
User Name: admin
Domain:
Logon Type: 3
Logon Process: Advapi
Authentication Package: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Workstation Name: servernaam
Caller User Name: servernaam$
Caller Domain: DOMEIN
Caller Logon ID: (0x0,0x3E7)
Caller Process ID: 1932
Transited Services: -
Source Network Address: -
Source Port: -


behalve de username "admin" komen ook "test" en "backup" etc voorbij. Een typische dictionary attack dus. Alleen waarop? In et verleden heb ik wel heel vaak de RDP aanval gezien, maar dan zag je altijd een extern IP bij de source, wat dan weer vaak een of andere chinese server was. Hier is die informatie niet bekend en poort 3389 staat ook helemaal dicht. Logon type 3 staat voor network...

Enige services die open staan:

1723 PPTP VPN
25 SMTP
443 HTTPS (voor OWA)
80 HTTP (voor OWA)

Waar komt deze ellende vandaan? Ik kan me alleen een dictionary attack op PPTP voorstellen, maar daar heb ik nog nooit van gehoord...

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

SMTP auth.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Jup.
ACL filtertje bouwen dat alleen de maildoos van je ISP mail mag submitten bijvoorbeeld (of je fallback MX).

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
Ok cool, dan zat ik een rule neer die alleen 25 tcp toestaat van onze 4 eigen (externe) mailfilter IPs... Thanks!

Verwijderd

Topicstarter
Wat ik me dan toch nog even afvraag... de Exchange "receive connector" accepteerd alleen port 25 TCP vanaf 4 verschillende externe IP's (onze spamfilters)... Hoe kan er dan toch nog een SMTP auth plaats vinden?