1、windows远程登录应急响应

好久没登录我的云主机,今天登上来一看,发现桌面上竟然有一个向日葵,一想我没有再云主机上传过向日葵,而且我自己使用的是向日葵企业版,云主机上的是个人版!!!

恩么么,哪个大聪明黑了我的云主机?

让我来看一看安全日志:

查看windows安全日志,发现大量登陆失败记录:

 

 

安全日志分析:

安全日志记录着事件审计信息,包括用户验证(登录、远程访问等)和特定用户在认证后对系统做了什么。

打开安全日志,在右边点击筛选当前日志, 在事件ID填入4625,查询到事件ID4625,事件数43451,从这个数据可以看出,服务器正则遭受暴力破解:

 

 

 

查看详细日志信息:

 

 

可以看到登陆类型是:3

登陆进程名字:NtlmSsp

说明攻击者尝试NTLM登录,对于这种爆破登录,我们只需要关闭相应安全策略就行了:

 

 

进入本地安全策略:

更改账户锁定策略,限制爆破次数;

 

 

设置NTLM登录策略:

 

 

设置这两条策略之后,可以直接防范,但是不建议第二项选择拒绝所有账户,拒绝所有账户,会导致远程登陆时需要手动输入密码;

建议第二项选择拒绝所有域账户!

 

 

 然后通过控制面板-防火墙-高级设置,添加封堵445端口、134-140端口的TCP和UDP入站连接。

 

 

 

 

 

阻止连接:

 

 

 

生成入站规则:

 

 

继续查看防火墙入站规则,发现攻击者在入站规则中添加了向日葵连接策略:

 

 允许任何远程IP地址进行连接:

 

 

 

 

 

 

 

 

另外需要修改默认的3389端口防止被爆破

 

      开始-----运行菜单里,输入regedit,进入注册表编辑,按下面的路径进入修改远程桌面端口
  HKEY_LOCAL_MACHINESystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp
  找到下面的 “PortNumber”,用十进制方式显示,默认为3389,改为你要修改的可用端口。

 

 
  请注意,在这里修改过了以后,还没有修改成功,注册表文件的另外一个位置也必须做相应的修改,路径为
  HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlTerminal ServerWds dpwdTds cp
  找到下面的 “PortNumber”,用十进制方式显示,并做出修改.

 

 

 

 

注意改完后,如果你服务器上有开防火墙,那需要对新增的端口进行放行操作

 

控制面板-防火墙-高级设置,添加允许新增端口的入站连接

 

 

 

 

如果服务器是在阿里云,腾讯云之类云服务器上,还需要在安全组放行这个新增端口

 

 

 

 

posted @ 2022-09-09 17:59  小哥爱美食  阅读(399)  评论(0)    收藏  举报