Size: a a a

UCСhat-Exchange, Skype, Office 365 and whitespace...

2020 July 21

EV

Evgeny V. in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
Кажется надо позвать @angrypuffin, он должен что-то знать
Освободился

А напомните сетап.

Что и как у вас перебирают?
- через IIS OWA и т.д. ?
- или где-то открыт RDP в мир и прочее?
источник

DC

Dmitry Chernikov in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
Хм, не вижу в списке протоколов HTTPS. RDG это же HTTPS?

А cyberarms тоже бесплатный? Он для защиты шлюзов подходит?
ATA +atp, если не гос компания и небольшое количество серверов, то по цене нормально получается
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Evgeny V.
Освободился

А напомните сетап.

Что и как у вас перебирают?
- через IIS OWA и т.д. ?
- или где-то открыт RDP в мир и прочее?
На контроллерах есть много событий вот таких:
The computer attempted to validate the credentials for an account.

Authentication Package:  MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Logon Account:  ADMINISTRATOR
Source Workstation:  
Error Code:  0xC000006A

Для разных учёток. Есть несколько RDG открытых для внешки, OWA и ещё один сервер, который не в моей зоне и точно не знаю что именно там крутится, но он точно открыт снаружи.

Вчера я смотрел логи, получилась вот такая статистика
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
сек
источник

И

Игорь in UCСhat-Exchange, Skype, Office 365 and whitespace...
Evgeny V.
Освободился

А напомните сетап.

Что и как у вас перебирают?
- через IIS OWA и т.д. ?
- или где-то открыт RDP в мир и прочее?
Я понимаю так что RDP открыт в мир ,через RDGW
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
Вот что мне кажется странным, если смотреть IP, с которых были коннекты по событию 4625 с учёткой administrator, то событий тысячи.
А если смотреть по событиям 8004, то их намного меньше.
При этом lockout.exe тоже показывает тысячи попыток
Вот такая
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Игорь
Я понимаю так что RDP открыт в мир ,через RDGW
Да. Причём доступ RDP по группам, на разные серверы и рабочие станции.
источник

И

Игорь in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
Да. Причём доступ RDP по группам, на разные серверы и рабочие станции.
ну варианта 3 тогда... 1.ставить IPS 2. Ставить IPBAN\RDP GUARD  у меня оба работают... 3.отказаться от публикации RDP , и доступ через VPN
источник

EV

Evgeny V. in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
На контроллерах есть много событий вот таких:
The computer attempted to validate the credentials for an account.

Authentication Package:  MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Logon Account:  ADMINISTRATOR
Source Workstation:  
Error Code:  0xC000006A

Для разных учёток. Есть несколько RDG открытых для внешки, OWA и ещё один сервер, который не в моей зоне и точно не знаю что именно там крутится, но он точно открыт снаружи.

Вчера я смотрел логи, получилась вот такая статистика
'Есть несколько RDG открытых для внешки'
Кто принял решение открывать этот бардак в мир без vpn ???

Сделайте нормально уже
- vpn + 2fa
- потом уже RDP

В таком сценарии останется разобраться с подбором через OWA, но это уже другое.
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Игорь
ну варианта 3 тогда... 1.ставить IPS 2. Ставить IPBAN\RDP GUARD  у меня оба работают... 3.отказаться от публикации RDP , и доступ через VPN
Второй вариант подходит. Я просто хотел убедиться что IPBAN/GUARD работают со шлюзом
источник

И

Игорь in UCСhat-Exchange, Skype, Office 365 and whitespace...
Evgeny V.
'Есть несколько RDG открытых для внешки'
Кто принял решение открывать этот бардак в мир без vpn ???

Сделайте нормально уже
- vpn + 2fa
- потом уже RDP

В таком сценарии останется разобраться с подбором через OWA, но это уже другое.
не все могут VPN+2fa  и в крупной конторе это долго ,сложно и затратно
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Evgeny V.
'Есть несколько RDG открытых для внешки'
Кто принял решение открывать этот бардак в мир без vpn ???

Сделайте нормально уже
- vpn + 2fa
- потом уже RDP

В таком сценарии останется разобраться с подбором через OWA, но это уже другое.
ИБ, но я не могу просто взять и продавить 2FA, на это никто не пойдет. Сейчас хочу только в своей зоне сделать насколько возможно безопаснее
источник

EV

Evgeny V. in UCСhat-Exchange, Skype, Office 365 and whitespace...
Игорь
не все могут VPN+2fa  и в крупной конторе это долго ,сложно и затратно
ну а простой впн - все могут??
это как бы основы)
источник

И

Игорь in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
Второй вариант подходит. Я просто хотел убедиться что IPBAN/GUARD работают со шлюзом
а чего не работают.. у одного и другого скрипты + лочат на основе Firewall  виндового... тупо автоматизируют добавку ip откуда ломятся по неким правилам в правило deny
источник

И

Игорь in UCСhat-Exchange, Skype, Office 365 and whitespace...
Evgeny V.
ну а простой впн - все могут??
это как бы основы)
не все... для многих связка Win+ VPN  сервер - это проблема.... я не про Дмитрия сейчас, а вообще ... я бегаю по шабашкам переодически ... в большинстве даже ECP выкидывают во внешний мир
источник

EV

Evgeny V. in UCСhat-Exchange, Skype, Office 365 and whitespace...
Игорь
не все... для многих связка Win+ VPN  сервер - это проблема.... я не про Дмитрия сейчас, а вообще ... я бегаю по шабашкам переодически ... в большинстве даже ECP выкидывают во внешний мир
ну я сейчас не про шабашки конечно говорил
источник

И

Игорь in UCСhat-Exchange, Skype, Office 365 and whitespace...
Evgeny V.
ну я сейчас не про шабашки конечно говорил
А я про общую ситуацию... конечно по феншую VPN+2fa
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Игорь
а чего не работают.. у одного и другого скрипты + лочат на основе Firewall  виндового... тупо автоматизируют добавку ip откуда ломятся по неким правилам в правило deny
Просто я не понял как именно они отслеживают адреса. Вот ради интереса полез сам смотреть логи безопасности на RDG, там вообще ни одного IP не увидел. IP сессий можно получить через
Get-WmiObject -class "Win32_TSGatewayConnection" -namespace "root\cimv2\TerminalServices" -ComputerName RDG -Authentication 6

Но это уже адреса активных сессий, они получается проверку прошли
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Игорь
не все... для многих связка Win+ VPN  сервер - это проблема.... я не про Дмитрия сейчас, а вообще ... я бегаю по шабашкам переодически ... в большинстве даже ECP выкидывают во внешний мир
А VPN безопаснее, чем RDG? Недавно в чате говорили что без 2FA это всё на одном уровне примерно
источник

И

Игорь in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
Просто я не понял как именно они отслеживают адреса. Вот ради интереса полез сам смотреть логи безопасности на RDG, там вообще ни одного IP не увидел. IP сессий можно получить через
Get-WmiObject -class "Win32_TSGatewayConnection" -namespace "root\cimv2\TerminalServices" -ComputerName RDG -Authentication 6

Но это уже адреса активных сессий, они получается проверку прошли
отслеживается по ивентам... ты говоришь например RDP Guard  10 попытов с 1 ip не успешных .. это перебор .. в бан лист
источник