PDA

Показать полную графическую версию : Как хакеры-брутфорсеры узнают имя домена?


Juiceee
04-05-2017, 00:51
Добрый вечер, коллеги. Сегодня в очередной раз услышал историю про то, как взломали сервер, торчащий наружу 3389-м портом. После взлома, естественно, ковыряния в логах, которое показало, что брутили пароли довольно долго. Не обращаю внимания на такие рассказы, т.к. давно известно, что если торчать мордой в нет, то тебя постоянно будут брутить/ддосить/сплоить... Однако, сегодня мысль огненным прутом обожгла: я же не знаю, как узнать домен, пользователи которого имеют разрешение на RDP! Подскажите, как можно это сделать и как это предотвратить? Насколько я понимаю, злобные хакеры тупо брутят по перечню имен (Administrator, Администратор, root, admin и т.д.) и по распространённым паролям. Но в услышанных мною за последние 8-9 месяцев историях про взлом по RDP гарантированно было одно: доступ к RDP был разрешён только одной-двум доменным учёткам, которые и были сбручены.
Итак, ещё раз суть вопроса: как узнать из интернета в каком домене находится RDP-сервер?

cameron
04-05-2017, 09:55
по моим наблюдениям в логах брутов брутят .\%username%, а не доменную учётку.

Juiceee
04-05-2017, 10:00
Ни одной локальной учётки не было. Только доменные.

cameron
04-05-2017, 10:06
Ни одной локальной учётки не было. Только доменные. »
а точно снаружи?

Juiceee
04-05-2017, 10:11
Ага. Китай, Малайзия, Эквадор и проч :-)

Кстати, а как локальные учётки брутят? Вот я создал локального админа abyrvalg, это же надо как-то список пользователей/групп получить, что бы догадаться, что этот пользователь существует на этой тачке.

cameron
04-05-2017, 10:18
Вот я создал локального админа abyrvalg »
и никто его не сбрутит.

в общем ситуацию, как вы описали я ещё не встречала, хотя периодически разбираю логи брутов.
из вашего описания я бы сделала вывод, что список ваших доменных аккаунтов просто слит заранее. возможно, это связка троян+брутер.
ну это если предположить, что ваши доменные аккаутны не равны director, buhgalter и тд ;)

Juiceee
04-05-2017, 11:17
Ну вот, сейчас новость прилетела: сбрутили по RDP учётку energy (в этот раз локальную) с паролем XDr5tytu!.
Вот и не укладывается у меня в голове, как это происходит. Просто если предположить, что у меня есть список имён пользователей и список самых распространённых паролей. В первом списке 10 000 имён, во втором 10 млн. паролей. Вероятность подбора очень сильно от единички отличается. Время подбора - просто зашкаливает: оба списка пройти, сгенерировав 100-миллиардную комбинацию - это проблематично оставить незаметным, да ещё и в приемлемые сроки (!!!). Вот и начали просыпаться комплексы :-) ибо не могу даже предположить, как такое можно сделать.

yurfed
04-05-2017, 13:48
это проблематично оставить незаметным, да ещё и в приемлемые сроки (!!!). »
А цель ваших действий какова?
Если это ваши сетевые знакомые, то надеюсь можно и так спросить, договориться. Но если это чужие люди, то..... читай правила.

Cruzenshtern
04-05-2017, 17:34
Ну вот, сейчас новость прилетела: сбрутили по RDP учётку energy (в этот раз локальную) с паролем XDr5tytu!.
Вот и не укладывается у меня в голове, как это происходит. Просто если предположить, что у меня есть список имён пользователей и список самых распространённых паролей. В первом списке 10 000 имён, во втором 10 млн. паролей. Вероятность подбора очень сильно от единички отличается. Время подбора - просто зашкаливает: оба списка пройти, сгенерировав 100-миллиардную комбинацию - это проблематично оставить незаметным, да ещё и в приемлемые сроки (!!!). Вот и начали просыпаться комплексы :-) ибо не могу даже предположить, как такое можно сделать. »

Возможно вирус кейлогер. Сканит логины и пароли, если вы пользуетесь этой учеткой. (первое что в голову пришло)

Juiceee
04-05-2017, 18:20
В смысле сканит?

Juiceee
04-05-2017, 20:24
А цель ваших действий какова?
Если это ваши сетевые знакомые, то надеюсь можно и так спросить, договориться. Но если это чужие люди, то..... читай правила. »
Я же ясно написал: понять, как можно это сделать и как это предотвратить!
Извините, не понял, про каких знакомых разговор и что у них я должен спросить и о чём договориться?




© OSzone.net 2001-2012