Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 28.12.2011, 13:37   #1
Newbie
 
Offline
Registriert seit: 11-2011
Beiträge: 3
SBS 2003 R2 Sicherheitsproblem Ereignisnr. 529

Hallo,
es gibt bereits mehrere Beiträge zu diesem Thema, aber nie eine Lösung oder ein "aha!"

Ereignistyp: Fehlerüberw.
Ereignisquelle: Security
Ereigniskategorie: An-/Abmeldung
Ereigniskennung: 529
Datum: 27.12.2011
Zeit: 10:30:41
Benutzer: NT-AUTORITÄT\SYSTEM
Beschreibung:
Fehlgeschlagene Anmeldung:
Grund: Unbekannter Benutzername oder falsches Kennwort
Benutzername: 1234
Domäne:
Anmeldetyp: 3
Anmeldevorgang: Advapi
Authentifizierungspaket: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Aufruferanmeldekennung: (0x0,0x3E7)
Aufruferprozesskennung: 1764
Übertragene Dienste: -
Quellnetzwerkadresse: -
Quellport: -

Und das 500x in 3 Stunden mit Wechselnden Benutzernamen die es natürlich gar nicht gibt

http://www.mcseboard.de/windows-foru...me-174285.html (SBS 2003 R2 Sicherheitsprobleme)
http://www.mcseboard.de/windows-serv...er-172914.html (Angriff auf meinen SBS 2k3 Server Aber wie?)
http://www.mcseboard.de/windows-foru...en-168688.html (03 -versucht uns jmd. zu hacken?)
http://www.mcseboard.de/windows-serv...ng-168400.html (2003 SBS - 960 Ereigniseinträge Nr. 529. (Fehlgeschlagene Anmeldung))

Vielleicht kann mir jemand zumindest einen neuen Tipp geben. War es offene Ports, oder ein Anfriff von Innen (warum aber keine IP Adresse?)

Danke
    Mit Zitat antworten
Alt 28.12.2011, 14:02   #2
Junior Member
 
Offline
Registriert seit: 09-2011
Beiträge: 124
Welche Ports sind bei dir extern erreichbar?
Welche sind generell bei diesem Server offen?
    Mit Zitat antworten
Alt 28.12.2011, 14:15   #3
Newbie
 
Offline
Registriert seit: 11-2011
Beiträge: 22
Hi.
Was genau macht denn der Server?
Darauf, davor eine Firewall?
Wer "muss/soll" sich auf das Teil verbinden können?

...
edit.
Sind diese Anmeldeversuche dauerhaft oder phasenweise?
Wenn phasenweise zu welchen Zeiten?
    Mit Zitat antworten
Alt 28.12.2011, 14:38   #4
Newbie
 
Offline
Registriert seit: 11-2011
Beiträge: 3
Hi,
ich kann leider nur teilweise Antworten, da der eigentlich Admin ausser Gefecht ist und mir das Know How fehlt. Aber offensichtlich ist das ein Problem das schon mehrere hatten da es öfters hier beschrieben wurde.
Portliste muß ich nachreichen.
Davor sitzt eine Firewall (Fortigate)
Der Server dient als Mailserver, als Datenserver und für das ERP für ca. 15 Client PC´s.
Die Anmeldeversuche sind phasenweise. Ich kann es nicht beweisen, aber gefühlsmässig passieren die Anmeldeversuche immer/bzw. oft dann, wenn über Nacht vergessen wurde ein Client PC abzudrehen. Das würde bedeuten, dass wir bereits infiltriert wurden. Aber warum wird dann keine IP Adresse angezeigt. Ein Virenscan aller Clients per Linux USB Stick mit 4 verschiedenen Signaturen war ergebnislos.

Danke für eure Hilfe!
    Mit Zitat antworten
Alt 28.12.2011, 14:45   #5
Newbie
 
Offline
Registriert seit: 11-2011
Beiträge: 22
;)

Soweit mir bekannt häufen sich in den letzten Tagen wieder mal die Meldungen über Brute Force oder WB Angriffe auf Mailserver.
Wir haben gestern alleine auf einem 3 Unterschiedliche beobachtet.

Schau mal ob und wenn ja, was die LogFiles des Maildienstes hergeben.

Fall gestern (durch die Logs entsprechend nachzuvollziehen) dass der Angriff von einem "privaten" Rechner aus .pl gekommen ist.
Es ist somit auch nicht auszuschliessen dass Ihr bereits einen "Innentäter" sitzen habt, auch wenn ich eher vermute dass es sich um den oben geschilderten Angriff auf den Mailserver handelt.
    Mit Zitat antworten
Alt 28.12.2011, 14:47   #6
Expert Member
 
Offline
Registriert seit: 07-2005
Beiträge: 11.339
Mache doch einfach mal mit NMAP (bzw. ZENMAP) einen Portscan auf die Internetadresse (am besten von zu Hause, oder so). Dann siehst Du, welche Ports offen, bzw. im Internet verfügbar sind.

Das was Du da siehst, sind wahrscheinlich Wörterbuch-Attacken und/oder Scans mit "Sicherheitstools", die nach Sicherheitslücken suchen. Das erlebt jeder normale Webserver fast täglich in der Art:

[Tue Dec 27 15:06:43 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/w00tw00t.at.blackhats.romanian.anti-sec
[Tue Dec 27 15:06:43 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/phpMyAdmin
[Tue Dec 27 15:06:43 2011] [error] [client 64.128.16.140] client denied by server configuration: /usr/share/phpmyadmin/config
[Tue Dec 27 15:06:44 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/pma
[Tue Dec 27 15:06:44 2011] [error] [client 64.128.16.140] client denied by server configuration: /usr/share/phpmyadmin/index.php
[Tue Dec 27 15:06:44 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/myadmin
[Tue Dec 27 15:06:44 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/phpMyAdmin2
[Tue Dec 27 15:06:45 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/php-my-admin
[Tue Dec 27 15:06:45 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/mysqladmin
[Tue Dec 27 15:06:45 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/web
[Tue Dec 27 15:06:45 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/websql
[Tue Dec 27 15:06:46 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/php-my-admin
[Tue Dec 27 15:06:46 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/phpMyAdmin-2
[Tue Dec 27 15:06:46 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/pma
[Tue Dec 27 15:06:47 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/PMA2005
[Tue Dec 27 15:06:47 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/phpmyadmin1
[Tue Dec 27 15:06:47 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/phpmanager
[Tue Dec 27 15:06:47 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/phpadmin

Signatur
Wen du nicht mit Können beeindrucken kannst, den verwirre mit Schwachsinn!

    Mit Zitat antworten
Alt 28.12.2011, 15:00   #7
Newbie
 
Offline
Registriert seit: 11-2011
Beiträge: 3
"Wörterbuch Attacke" triffts genau. Wir hatten verschiedeneste Frauennamen und die Klassiker wie "root" oder "admin". Verstehe ich das richtig, wenn es tatsächlich das ist, kann ich die Belästigung nur verhindern wenn ich Ports schliesse!?
    Mit Zitat antworten
Alt 28.12.2011, 15:02   #8
Newbie
 
Offline
Registriert seit: 11-2011
Beiträge: 22
Zitat von rolcio Beitrag anzeigen
"Wörterbuch Attacke" triffts genau. Wir hatten verschiedeneste Frauennamen und die Klassiker wie "root" oder "admin". Verstehe ich das richtig, wenn es tatsächlich das ist, kann ich die Belästigung nur verhindern wenn ich Ports schliesse!?
1. Die IP des Angreifers rausfinden
2. Die IP an der Firewall sperren.

Automatisiert macht so etwas beispielsweise fail2ban (Nach soundsovielen fehlgeschlagenen Loginversuchen wird die IP soundsolange gesperrt)
    Mit Zitat antworten
Alt 28.12.2011, 15:25   #9
Expert Member
 
Offline
Registriert seit: 07-2005
Beiträge: 11.339
IP-Adressen sperren ist ziemlich sinnfrei. Davon gibt es zu viele

Signatur
Wen du nicht mit Können beeindrucken kannst, den verwirre mit Schwachsinn!

    Mit Zitat antworten
Alt 28.12.2011, 15:29   #10
Newbie
 
Offline
Registriert seit: 11-2011
Beiträge: 22
Zitat von zahni Beitrag anzeigen
IP-Adressen sperren ist ziemlich sinnfrei. Davon gibt es zu viele

Ist aber immerhin effektiv genug um einen solchen Angriff zu stoppen. Beim gestrigen Beispiel waren es immerhin an die 1000 Anfragen/sek
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
2K3 - Server Sicherheitsproblem lszts Windows Forum — Security 11 16.02.2010 11:04
Sicherheitsproblem in windows 2003 Domäne mit errorsafe satan Windows Server Forum 3 26.06.2007 15:40
SBS Sicherheitsproblem? vincentvangogh8 Windows Server Forum 1 27.01.2007 16:25
Sicherheitsproblem amadeusm Windows Server Forum 1 26.08.2006 20:52
Stellt DMZ ein Sicherheitsproblem dar? knubbie Windows Forum — Security 18 11.04.2006 12:30


Alle Zeitangaben in MEZ/CET. Es ist jetzt 14:29 Uhr. Seite generiert in 0,044 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang