Microsoft MVPs inside





 MCSEboard.de MCSE Forum zu Windows XP / 2003 / 2008 Server & Windows Vista / Windows 7
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 12.08.2010, 09:33   #1
Member
 
Offline
Registriert seit: 02-2008
Beiträge: 232
SBS - 03 -versucht uns jmd. zu hacken?

Hi all,

heute Nacht hatten wir in der Ereignisanziege Sicherheit mehrere Fehlschläge wie folgt gesichtet:

Quelle: Security, Kategorie An/Abeldung, Ereigniskennung: 529
Benutzer: NT-Autorität\System
Computer:SBS

Fehlgeschlagene Anmeldung:
Grund: Unbekannter Benutzername oder falsches Kennwort
Benutzername: office
Domäne:
Anmeldetyp: 3
Anmeldevorgang: Advapi
Authentifizierungspaket: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Name der Arbeitsstation: SBS
Aufruferbenutzername: SBS$
Aufruferdomäne: Unsere-Domäne
Aufruferanmeldekennung: (0x0,0x3E7)
Aufruferprozesskennung: 2164
Übertragene Dienste: -
Quellnetzwerkadresse: -
Quellport: -


Weitere Einträge mit anderem Benutzernamen wie "test", "contact" wurden ebenfalls die gleichen Fehlschläge geloggt.

Wie geht man am Besten in solch einen Fall vor, damit man diese Art Bruteforce Attacken unterbindet? (leider fehlt mir die Quell-IP)

Danke im Voraus!
    Mit Zitat antworten
Alt 12.08.2010, 09:36   #2
Expert Member
 
Benutzerbild von NilsK
 
Online
Registriert seit: 06-2008
Ort: Hannover
Beiträge: 7.174
Moin,

der beste Schutz gegen Brute Force sind starke Kennwörter.

Ansonsten kann man dazu wenig sagen, ohne die Struktur zu kennen. Selbstverständlich solltet ihr euch nach außen durch Firewalls schützen usw. Derartige Angriffe können aber auch durch Malware von innen verursacht werden - also gehört auch Schutz dagegen auf die Liste.

Oder was willst du jetzt hören?

Gruß, Nils

Signatur
Nils Kaczenski

MVP Directory Services: Architecture
... der beste Schritt zur Problemlösung: Anforderungen definieren!

Kostenlosen Support gibt es nur im Forum, nicht privat!

    Mit Zitat antworten
Alt 12.08.2010, 09:51   #3
Member
 
Offline
Registriert seit: 02-2008
Beiträge: 232
Zitat von NilsK Beitrag anzeigen

Oder was willst du jetzt hören?

Gruß, Nils
ob da irgendwas Auffälliges erscheint, womit man die Ursache dieser Logs eingrenzen kann. Z.B. ist ja keine Quellip vorhanden, deutet das auf eine kreativen Angriff, oder doch eher auf z.B. eine interne Malware hin?

Sollte die Firewall solche Angriffe nicht endecken und unterbinden?
Wir haben eine firebox550 von Watchguard im Einsatz.
trotzdem danke für deine Info Nils
    Mit Zitat antworten
Alt 12.08.2010, 14:20   #4
Member
 
Offline
Registriert seit: 02-2008
Beiträge: 232
die Angriffe tauchen übrigens immer nachts auf und der Anmeldename wechselt nach ca. 5 Versuchen.

Sehr beunruhigend.

Geändert von butch80 (12.08.2010 um 15:19 Uhr).
    Mit Zitat antworten
Alt 12.08.2010, 14:39   #5
Super Moderator
 
Benutzerbild von GuentherH
 
Offline
Registriert seit: 02-2004
Ort: Graz (Styria)
Beiträge: 17.594
Hallo.

Sollte die Firewall solche Angriffe nicht endecken und unterbinden?
Wieso? Wenn z.B. der RDP Port auf der Firewall geöffnet ist, wieso soll dann die Firewall überprüfen, bzw. überprüfen können ob die User Authentifizierung ok ist.

Wie immer an dieser Stelle die Frage, welche Ports sind auf der Firewall geöffnet?

LG Günther

Signatur
MVP Windows Server [Small Business Server]

    Mit Zitat antworten
Alt 12.08.2010, 15:38   #6
Member
 
Offline
Registriert seit: 02-2008
Beiträge: 232
Hallo GuentherH,

da hast du auch wieder Recht!

der RDP Port ist aber nicht offen.

hier die offenen Ports:

21
22
25
80
443
1935
53
5060
30000-30005 (telefonsoftware)
5004-5027 (telefonsoftware)

thats all.
    Mit Zitat antworten
Alt 12.08.2010, 15:44   #7
Moderator
 
Benutzerbild von XP-Fan
 
Offline
Registriert seit: 08-2002
Beiträge: 9.947
Hi,

sind das augehende Ports oder eingehende ?

Signatur
Gruß und viel Erfolg !

www.ServerHowTo.de - Das MCSEboard.de HowTo Projekt ist online!

    Mit Zitat antworten
Alt 12.08.2010, 16:03   #8
Member
 
Offline
Registriert seit: 02-2008
Beiträge: 232
hier etwas detaillierter:

21 Ausgehend
22 Ausgehend
25 Ein-/ Ausgehend
80 ausgehend
443 Ein-/ Ausgehend
1935 sowohl, als auch ( haben einen mediaserver im Haus)
53 ausgehend
NTP 123 (hatte ich zuvor vergessen) ausgehend
5060 Ein-/ Ausgehend
30000-30005 (telefonsoftware) Ein-/ Ausgehend
5004-5027 (telefonsoftware) Ein-/ Ausgehend

Geändert von butch80 (12.08.2010 um 16:38 Uhr).
    Mit Zitat antworten
Alt 16.08.2010, 10:57   #9
Member
 
Offline
Registriert seit: 02-2008
Beiträge: 232
Wir haben vermerhrt Einträge, die unlogisch für einen Angriff sind. Da versucht jemand mit einem "@" sich als Benutzername anzumelden?

Bei diesen Versuchen, stammt die Quell-IP auch von unseren SQL und Terminalservern.


Fehlgeschlagene Anmeldung:
Grund: Unbekannter Benutzername oder falsches Kennwort
Benutzername: @
Domäne:
Anmeldetyp: 3
Anmeldevorgang: NtLmSsp
Authentifizierungspaket: NTLM
Name der Arbeitsstation: Terminalserver
Aufruferbenutzername: -
Aufruferdomäne: -
Aufruferanmeldekennung: -
Aufruferprozesskennung: -
Übertragene Dienste: -
Quellnetzwerkadresse: 192.168.1.123
Quellport: 0

Wir haben Windows Server 2003 im Einsatz. Die Server wurden komplett gescannt und sind angeblich sauber.

Noch jemand eine idee?

Geändert von butch80 (16.08.2010 um 11:31 Uhr).
    Mit Zitat antworten
Alt 16.08.2010, 11:36   #10
Expert Member
 
Offline
Registriert seit: 04-2007
Ort: Horgen, Schweiz
Beiträge: 4.482
Häufig liegt dies an einem nach aussen geöffneten SMTP-Port, bei welchem auch SMTP-Auth aktiv ist - bei einem SBS03 die Default-Konfiguration. Aus diesem Grund deaktiviere ich SMTP-Auth bei SBSen jeweils.
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Es wurde versucht auf ein Token ... uschcom Windows Server Forum 1 05.10.2009 20:28
Jemand versucht mich zu hacken Mr.Crime Windows Forum — LAN & WAN 8 06.07.2008 01:13
Wir Hacken mal auf Linux rum (Achtung, Humor und Flame, nix für zealots!) Jandoy Off Topic 8 27.02.2006 22:49
Arcserve versucht Job zu starten Wäscherei Windows Forum — Allgemein 2 02.11.2005 12:51


Alle Zeitangaben in MEZ/CET. Es ist jetzt 08:29 Uhr. Seite generiert in 0,072 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang