Toon posts:

[W2K] Beveiliging in Windows niet goed?

Pagina: 1
Acties:

Verwijderd

Topicstarter
De afgelopen dagen proberen hackers toegang te krijgen tot mijn webservers.
Zover ik kan zien (evenlogs/iis log) zijn ze niet erg succesvol, echter het lijkt er wel op dat men in staat is te achterhalen wat de namen zijn van de locale user accounts.

Uiteraard is het administrators account hernoemd, maar men is kennelijk toch in staat de werkelijke naam te achter halen. Dat men daar toe instaat is stelt mij niet gerust.

Weet iemand hoe je van buitenaf een lijst genereren van de locale user account en vervolgens hoe dat kan worden tegen gegaan.

Thanx

  • blackd
  • Registratie: Februari 2001
  • Niet online
Lijkt mij een kwestie van de patches installeren?

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • BlaTieBla
  • Registratie: November 2000
  • Laatst online: 18-09 08:19

BlaTieBla

Vloeken En Raak Schieten

Misschien dat je ook hier eens kan kijken:
http://nsa1.www.conxion.com/index.html

en dan met name:
http://nsa1.www.conxion.com/win2k/download.htm

leica - zeiss - fuji - apple | PSN = Sh4m1n0


  • wildhagen
  • Registratie: Juni 1999
  • Niet online

wildhagen

Blablabla

blackd schreef op 17 september 2002 @ 10:50:
Lijkt mij een kwestie van de patches installeren?
Inderdaad... en wat je ook zou kunnen doen is je IIS zo instellen dat alleen de IP-range van jouw bedrijf toegang heeft tot de server en de rest rejecten.

Virussen? Scan ze hier!


Verwijderd

Topicstarter
blackd schreef op 17 september 2002 @ 10:50:
Lijkt mij een kwestie van de patches installeren?
Ja, alle patches zijn geinstalleerd, uiteraard! dat is het eerste wat ik doe.
Het is wel zo dat die "problemen" zijn gekomen NA de installatie van SP3.

Verwijderd

Topicstarter
ik zie net dat op de andere webserver sp2 nog staat, dat is het dus ook niet.

Verwijderd

waarom denk je dat ze deze usernamen kunnen achterhalen? (oftwel post wat logs e.d.) gebruik je verder basic authentication?

Verwijderd

Topicstarter
Verwijderd schreef op 17 september 2002 @ 11:38:
waarom denk je dat ze deze usernamen kunnen achterhalen? (oftwel post wat logs e.d.) gebruik je verder basic authentication?
Nou, de accounts zijn gelockt, en dat krijg je alleen maar voor elkaar als je een gebruikernaam weet, en het password verkeerd intikt. (3x)
Als je de gebruikersnaam niet weet, wordt het account ook niet gelockt!
Ja, basic authentication.

Verwijderd

basic authentication >> unencrypted >> met sniffer te achterhalen!!! (pw's ook trouwens)

  • Arie
  • Registratie: Oktober 2001
  • Laatst online: 12:31

Arie

One Man Army

Om welke gebruikersnamen gaat het? Als het gaat om bijvoorbeeld het IUSER or IWAM account, dan is dat begrijpelijk aangezien deze gevolgt worden door de computernaam. De computernaam is meestal gemakkelijk te achterhalen. Wat draait er op de web server? Staan er verder nog bepaalde services aan? Het kan ook zo zijn dat in de source van bepaalde web pagina's loginnamen en wachtwoorden staan. Wat betreft het sniffen wat gegevens, dit kan niet over het Internet.

Not trying to pretend the enemy that I am.


Verwijderd

Topicstarter
Arie schreef op 17 september 2002 @ 14:32:
Om welke gebruikersnamen gaat het? Als het gaat om bijvoorbeeld het IUSER or IWAM account, dan is dat begrijpelijk aangezien deze gevolgt worden door de computernaam. De computernaam is meestal gemakkelijk te achterhalen. Wat draait er op de web server? Staan er verder nog bepaalde services aan? Het kan ook zo zijn dat in de source van bepaalde web pagina's loginnamen en wachtwoorden staan. Wat betreft het sniffen wat gegevens, dit kan niet over het Internet.
Ja! inderdaad gaat het om die accounts! De computernaam is inderdaad makkelijk te achterhalen als je maar een IP weet. Wat er op de webserver draait, niet byzonders eigenlijk. IIS en dat is het wel zo'n beetje (begrijpelijk). Maar op de andere server die ook gelockt wordt, draait terminal server, en dan hebben we er nog een, das de mailserver. daar wordt ook alles gelockt. en op alle machines staan in de events precies dezelfde adresssen met hetzelfde IP adres die de accounts locked. (die hebben we inmiddels geblocked, maar toch wil ik weten hoe of wat)

Verwijderd

iusr_machinenaam is je inetguest account... (paswoord random aangemaakt). als bijv je een ping -a toestaat hebben ze je machinenaam (of je dnsnaam komt overeen met de werkelijke machinenaam ((testsite.a.com en machine naam testsite) en is de rest een kwestie van gokken... dit valt onder de category zieken, want als dat account locked out is heb je geen anonymous access meer...

iwam_servername is het Launch IIS Process Account.
Pagina: 1