[心得] 公司的RDP主机中镖了

楼主: adearlover (天使阿眼)   2019-08-31 20:19:18
公司的Win2008 R2 RDP主机在8/26被骇入,被骇的至少有三个网域帐号
帐号以往都会设定登入时自动挂载网络磁盘机连接到档案服务器
8/26早上6:40就有来自葡萄牙的IP(82.102.21.212)用被骇的网域帐号登入此RDP主
机,并执行一个名为AntiRecuvaAndDB.exe的程式来加密各磁盘区下有写入权限的档案
(当时看到工作管理员中出现这一处理程序)
导致档案服务器下此帐号有权限能写入的档案都被加密,约占全部档案的30%
被加密的档案有出现含有骇客e-mail的副档名字串
https://i.imgur.com/5JjsZtH.jpg
不过并没有发现在各加密资料夹下有汇款说明文字档
还好档案服务器每天都有做备份,确定无安全疑虑就将档案倒回去了
在被骇前此RDP主机有在内建的windows防火墙RDP规则中做设定
只有限定某几个外部信任IP才能连入远端桌面服务
且也有用以外的几个外部IP做测试证实是会被挡掉的
微软五月公布的RDP漏洞安全更新也已经安装,但八月的更新还未做
不过内建防火墙显然没有发生作用,没能挡下这些白名单以外的IP
怀疑是否被用RDP漏洞开采了
骇客还上传了一些工具,应是用来取得目前登入该主机的帐号密码
被骇的三个帐号资料夹下都有这些档案
https://i.imgur.com/O44L4WV.jpg
目前作法是在Router上针对RDP主机设定外部IP存取白名单
将被骇帐号停用,并删除user profile资料夹
将能登入到RDP主机的帐号设定到最少,且这些帐号不再自动挂载磁盘机
关于在Server端是否还有哪些安全措施必须做、建议做的呢?
作者: sssxyz (只出没大佳基隆河左岸)   2019-08-31 21:23:00
可以找xdr的厂商去poc一下....
作者: slash66 (JimmyHuang)   2019-08-31 21:47:00
RDP不要对外,要连建议用VPN的方式比较好
作者: alphanet (奈落)   2019-08-31 22:09:00
到底为什么要开RDP对外????
作者: ZenFoneX (爱快罗密欧)   2019-08-31 22:24:00
换Server2019吧,安全性好很多
作者: ddoll288 (风儿卿卿)   2019-09-01 00:48:00
主机防火墙其实没有想像中的安全,这就是为什么要买实体防火墙的原因.常看到明明设了防火墙还是被入侵的casewindows,Linux都有,因为谁知道漏洞是在谁身上?OS本身?防火墙?对外服务?还有就是现在看到的漏洞是发现并修补后才公开的漏洞,那没公开的不就....??骇客发现漏洞没必要公开吧?这样就少了入侵的路,很不方便如果有对外服务,请买硬件防火墙,至少入侵异质系统还是难x86的code丢arm还跑得动吗? 哈哈
作者: Klauhal (赤)   2019-09-01 08:45:00
骇客要攻击就是port全扫,改port没什么用...
作者: goodga ( )   2019-09-01 09:29:00
这样就等于直接对外啊 骇客都扫ip跟all ports
作者: dennisxkimo (Dennis(一上B就糟糕))   2019-09-01 10:50:00
对内也是要防啊,哪个不长眼的中毒,通常低成本管理,内部防御力很低被rdp扫try,没成功前事件监视器有迹可循每次看到提醒客户,大概提醒好几季,直到被勒索挖矿为止我觉得挖矿很良心,通常没什么资料损失,近年怕很快被发现大概锁在cpu 50~60%
作者: Wishmaster ( )   2019-09-01 11:19:00
当然不能满载,满载你更快会发现...傻傻der
作者: dennisxkimo (Dennis(一上B就糟糕))   2019-09-01 12:20:00
早期的是满载的,很快被就通报了,挖矿是要稳定偷偷来不被发现,勒索是强盗,挖矿是毛贼所以会有些为了不被发现的改进也不意外就是了不过真的看过双E5处理器主机被满载挖了一年以上的案例被挖的就是忍受系统效能不好的状况下持续一年
作者: konkonchou (卡卡猫)   2019-09-01 12:55:00
一般会建立其他专用帐号,限制只能执行特定程式,其他什么都不能作,不然还是建议走VPN
作者: gogohc (gogohc)   2019-09-01 13:40:00
Rdp浮在Internet ...
作者: Lawrancechan (劳伦湿)   2019-09-01 22:35:00
架个novnc 过个水 再freerdp 安全又web 很方便
作者: chemi0213 (電腦維修已終止)   2019-09-02 00:21:00
有备份可以倒 推一个
作者: TPPCMAN (e?▄?▄?▄?▄?▄)   2019-09-02 11:05:00
有遇过 有缴赎金
作者: lusaka (gary.lusifa)   2019-09-02 17:21:00
希望34楼的苦主,可以分享过程让mis的各位有所成长
作者: laikyo (六元)   2019-09-02 19:32:00
遇过,被放门罗挖矿。
作者: dennisxkimo (Dennis(一上B就糟糕))   2019-09-03 16:41:00
小心NAS也被攻 备份快照跟定期离线媒体副本还是要做看过Server跟NAS全中的
作者: zbug (瞌睡虫)   2019-09-03 17:41:00
看过 FileServer 不设权限,工读生也能看到财务或人资的资料问过老板,老板说 相信员工 不该防员工,都给看也没差但是,不是看的问题,是也有删除的权限...
作者: blackhippo (PH6.0 微.酸民)   2019-09-03 20:57:00
楼上遇到那么佛系的老板还不赶快逃...
作者: JamesGO (SquareFace)   2019-09-04 03:53:00
等被误删了可能就不佛了....
作者: zbug (瞌睡虫)   2019-09-04 07:11:00
已经逃了,所以现在失业中...该公司还是上市上柜勒 = =a
作者: lusaka (gary.lusifa)   2019-09-04 09:04:00
既然是佛系老板,应该更要要求经费规划,逃了有用吗
作者: changmary (changmary)   2019-09-04 19:19:00
vpn再rdp比较好吧,双重认证
作者: zbug (瞌睡虫)   2019-09-04 20:02:00
如果有资讯预算...我又何必逃 XDDD
作者: lusaka (gary.lusifa)   2019-09-05 00:49:00
只有让老板痛过,而你能撑过那个痛,你就有预算了,不过这个要看运气了
作者: zbug (瞌睡虫)   2019-09-05 06:48:00
FileServer Raid5,没备份排程也没备份空间老板问说:会容易坏吗?就赌赌看,撑到公司有多的预算吧我只好弄一颗4T外接硬盘,用简易的批次档方式跑备份某天,主机板挂了,老板说:好险你有备份....之后,也没买新的主机,直接拿汰换的一般桌机当 FileServer
作者: lusaka (gary.lusifa)   2019-09-05 08:56:00
惨...果然很佛心,
作者: asdfghjklasd (好累的大一生活)   2019-09-05 09:47:00
很多是靠人的能力去撑的
作者: dennisxkimo (Dennis(一上B就糟糕))   2019-09-05 14:21:00
老板后悔…当初用pc+备份就好XD
作者: zbug (瞌睡虫)   2019-09-05 15:08:00
我才真的佛心,那颗4T外接硬盘还是我私人买的,就是怕出事结果真的出事,老板还问我,是不是故意把它弄坏的...通常会离开一份工作,不会只是单单预算问题,还有心累了 XDD
作者: dennisxkimo (Dennis(一上B就糟糕))   2019-09-05 22:15:00
如果我老板这样问我 我应该马上辞呈
作者: lusaka (gary.lusifa)   2019-09-06 11:02:00
如果老板这样问,肯定是要离职,因为这个环境对妳的信任度就是问号了
作者: roseson11 (marduk)   2019-09-10 00:35:00
不是有远端管理工具,干嘛还用RDP? vpn+rsat就可以达成!

Links booklink

Contact Us: admin [ a t ] ucptt.com