Size: a a a

UCСhat-Exchange, Skype, Office 365 and whitespace...

2020 July 20

KK

Konst Kladov in UCСhat-Exchange, Skype, Office 365 and whitespace...
Составь список серверов кто в мир торчит. Смотри логи на них.
источник

K

Kazakhstanin in UCСhat-Exchange, Skype, Office 365 and whitespace...
Но первое яб посмотрел ову
источник

K

Kazakhstanin in UCСhat-Exchange, Skype, Office 365 and whitespace...
И терминалки
источник

KK

Konst Kladov in UCСhat-Exchange, Skype, Office 365 and whitespace...
Вроде можно расширить лог. И увидеть какой сервер отправляет
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Включил события 8004, это оно? Там видно несколько серверов, но из 5 доступ с внешки есть только на один.
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Kazakhstanin
Но первое яб посмотрел ову
Это соответственно логи IIS?
источник

KK

Konst Kladov in UCСhat-Exchange, Skype, Office 365 and whitespace...
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Спасибо, читал, но особо не помогло
источник

KK

Konst Kladov in UCСhat-Exchange, Skype, Office 365 and whitespace...
Можешь на роутере ловить пакеты с внешним ИП. Узнаешь куда долбиться и по каким портам
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Konst Kladov
Можешь на роутере ловить пакеты с внешним ИП. Узнаешь куда долбиться и по каким портам
Да, наверно надо будет так попробовать. Спасибо
источник

EV

Evgeny V. in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
Коллеги, добрый день.

Есть серьёзный вопрос по безопасности. На контроллере видно много ивентов 4625, в них около 50 внешних ip адресов пытаются заломиться под учёткой Administrator.  Скорее всего они это делают через серверы, которые открыты для внешки.

Как можно определить через какие серверы идёт подбор?
Моё предложение как всегда в силе))
Если что - проконсультирую
источник

MO

Mr Orange in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
Коллеги, добрый день.

Есть серьёзный вопрос по безопасности. На контроллере видно много ивентов 4625, в них около 50 внешних ip адресов пытаются заломиться под учёткой Administrator.  Скорее всего они это делают через серверы, которые открыты для внешки.

Как можно определить через какие серверы идёт подбор?
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Да, это внешний адрес. Но прилетает на контроллер он не напрямую из интернета, а через один из серверов, открытых в интернет. Так?
источник

VK

Victor Konovalov in UCСhat-Exchange, Skype, Office 365 and whitespace...
Evgeny V.
Моё предложение как всегда в силе))
Если что - проконсультирую
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Evgeny V.
Моё предложение как всегда в силе))
Если что - проконсультирую
Это входит в те полчаса?)
источник

MS

Mikhail Sartaev in UCСhat-Exchange, Skype, Office 365 and whitespace...
Evgeny V.
Моё предложение как всегда в силе))
Если что - проконсультирую
А что вы готовы предложить?:))
источник

KK

Konst Kladov in UCСhat-Exchange, Skype, Office 365 and whitespace...
выезд? аппартаменты?
источник

MS

Mikhail Sartaev in UCСhat-Exchange, Skype, Office 365 and whitespace...
Konst Kladov
выезд? аппартаменты?
Ну посмотреть все варианты надо:) а то вдруг нам тоже надо
источник

АФ

Алексей Федоренко... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
An account failed to log on.

Subject:
 Security ID:    S-1-0-0
 Account Name:    -
 Account Domain:    -
 Logon ID:    0x0

Logon Type:      3

Account For Which Logon Failed:
 Security ID:    S-1-0-0
 Account Name:    ADMINISTRATOR
 Account Domain:    

Failure Information:
 Failure Reason:    Unknown user name or bad password.
 Status:      0xC000006D
 Sub Status:    0xC000006A

Process Information:
 Caller Process ID:  0x0
 Caller Process Name:  -

Network Information:
 Workstation Name:  -
 Source Network Address:  118.180.214.5
 Source Port:    0

Detailed Authentication Information:
 Logon Process:    NtLmSsp
 Authentication Package:  NTLM
 Transited Services:  -
 Package Name (NTLM only):  -
 Key Length:    0
источник

АФ

Алексей Федоренко... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Хотя всегда событий из аудита хватало вроде
источник