1、windows远程登录应急响应
好久没登录我的云主机,今天登上来一看,发现桌面上竟然有一个向日葵,一想我没有再云主机上传过向日葵,而且我自己使用的是向日葵企业版,云主机上的是个人版!!!
恩么么,哪个大聪明黑了我的云主机?
让我来看一看安全日志:
查看windows安全日志,发现大量登陆失败记录:

安全日志分析:
安全日志记录着事件审计信息,包括用户验证(登录、远程访问等)和特定用户在认证后对系统做了什么。
打开安全日志,在右边点击筛选当前日志, 在事件ID填入4625,查询到事件ID4625,事件数43451,从这个数据可以看出,服务器正则遭受暴力破解:

查看详细日志信息:

可以看到登陆类型是:3
登陆进程名字:NtlmSsp
说明攻击者尝试NTLM登录,对于这种爆破登录,我们只需要关闭相应安全策略就行了:

进入本地安全策略:
更改账户锁定策略,限制爆破次数;

设置NTLM登录策略:

设置这两条策略之后,可以直接防范,但是不建议第二项选择拒绝所有账户,拒绝所有账户,会导致远程登陆时需要手动输入密码;
建议第二项选择拒绝所有域账户!

然后通过控制面板-防火墙-高级设置,添加封堵445端口、134-140端口的TCP和UDP入站连接。

阻止连接:

生成入站规则:

继续查看防火墙入站规则,发现攻击者在入站规则中添加了向日葵连接策略:

允许任何远程IP地址进行连接:

另外需要修改默认的3389端口防止被爆破
开始-----运行菜单里,输入regedit,进入注册表编辑,按下面的路径进入修改远程桌面端口
HKEY_LOCAL_MACHINESystemCurrentControlSetControlTerminal ServerWinStationsRDP-Tcp
找到下面的 “PortNumber”,用十进制方式显示,默认为3389,改为你要修改的可用端口。

请注意,在这里修改过了以后,还没有修改成功,注册表文件的另外一个位置也必须做相应的修改,路径为
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlTerminal ServerWds dpwdTds cp
找到下面的 “PortNumber”,用十进制方式显示,并做出修改.

注意改完后,如果你服务器上有开防火墙,那需要对新增的端口进行放行操作
控制面板-防火墙-高级设置,添加允许新增端口的入站连接

如果服务器是在阿里云,腾讯云之类云服务器上,还需要在安全组放行这个新增端口


浙公网安备 33010602011771号