Microsoft MVPs inside





 MCSEboard.de MCSE Forum zu Windows XP / 2003 / 2008 Server & Windows Vista / Windows 7
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 24.02.2010, 09:11   #1
Newbie
 
Offline
Registriert seit: 12-2005
Beiträge: 25
w2k3 brute force - IPs sperren

Moin, Moin

Ich habe einen W2k3 Server der als Webserver fungiert. Hier wurden an einem Tag 64.000 Anmeldefehlversuche protokolliert. Ich mach mir zwar nicht so die großen Sorgen dass man mit ner brute force Zugriff erlangt da die Passwörter "stark genug" sind,- jedoch würde ich den Server gern so einstellen können dass eine IP mit mehr als 3 Anmeldefehlversuchen für eine bestimmte Zeit gesperrt wird.

Wie genau stelle ich das an?

Danke und Gruß aus Hamburg

-> -> -> -> -> E D I T <- <- <- <- <-

Ach ja, die Sperre sollte einsetzen egal um welchen Versuch der falschen Anmeldung es sich handelt SMTP, FTP, RPC etc.

Geändert von dslthomas (24.02.2010 um 09:13 Uhr). Grund: Siehe EDIT
    Mit Zitat antworten
Alt 24.02.2010, 11:05   #2
Expert Member
 
Offline
Registriert seit: 07-2005
Beiträge: 11.078
Schalte eine gescheite Firewall mit Intrusion Detection (IDS) davor.

-Zahni

Signatur
Wen du nicht mit Können beeindrucken kannst, den verwirre mit Schwachsinn!

    Mit Zitat antworten
Alt 24.02.2010, 19:36   #3
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.601
Hi,

ergänzend zum Hinweis von zahni: Wie kommen die Anfragen eigentlich über "RPC" an? Was ist nach außen auf dem WebServer freigegeben?

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 01.03.2010, 18:28   #4
Newbie
 
Offline
Registriert seit: 12-2005
Beiträge: 25
Zitat von olc Beitrag anzeigen
Wie kommen die Anfragen eigentlich über "RPC" an? Was ist nach außen auf dem WebServer freigegeben?
Danke für Eure Antworten. Also die Firewall protokolliert unter anderem folgendes:

28.02.2010 20:56:09---TCP Flood-Angriff erkannt---62.193.xx.xx:41497---81.xx.xx.xx:1433---TCP

25.02.2010 06:53:15---SMB Relay-Angriff erkannt---202.4.xx.xx:62321---81.xx.xx.xx:139---TCP

24.02.2010 16:24:34---Portscan-Angriff erkannt---195.xx.xx.xx:43731---81.xx.xx.xx:80---TCP
Das Ereignislog von Windows protokolliert 3-5 Versuche PRO SEKUNDE dieser Art:

Ereignistyp: Warnung
Ereignisquelle: MSFTPSVC
Ereigniskategorie: Keine
Ereigniskennung: 100
Datum: 28.02.2010
Zeit: 19:41:26
Benutzer: Nicht zutreffend
Computer: xxx
Beschreibung:
Der Server konnte das Windows NT-Konto "Administrator" aufgrund des folgenden Fehlers nicht anmelden: Anmeldung fehlgeschlagen: unbekannter Benutzername oder falsches Kennwort. Die Daten enthalten die Fehlerinformationen.

Weitere Informationen über die Hilfe- und Supportdienste erhalten Sie unter http://go.microsoft.com/fwlink/events.asp.
Daten:
0000: 2e 05 00 00 ....
Ich habe einfach keinen Plan wie ich dieser Maschine begreiflich machen kann dass sie eine IP die mehrere Login-Fehlversuche hat für eine bestimmte Zeit gesperrt wird. Unter Linux ging das mit IPtables ganz gut.

Ports sind nur die "geöffnet" die auch benötigt werden (80,25,110 etc.) und diverse Onlinetests sagen alle dass die Kiste sicher ist. Allerdings hat das ganze für mich einen bitteren Beigeschmack wenn ich zusehen muss wie diverse 16-Jährige die bei Google so ein "geheimes Tool" gefunden haben versuchen mit der Brechstange in die Kiste einzudringen.

Geändert von XP-Fan (04.03.2010 um 00:49 Uhr).
    Mit Zitat antworten
Alt 01.03.2010, 19:08   #5
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.601
Hi,

wenn nur die benötigten Ports freigegeben sind, dann geschieht dies über die Board-eigene Firewall? Da in Deinem Log auch SMB angesprochen wird vermute ich, daß keine zusätzliche Firewall davor steht?

Ich kann zahni nur zustimmen - wenn Du dieses "Hintergrundrauschen" nicht möchtest, schalte ein IDS / IPS davor. Dann kannst Du gleich auch inhaltlich gegenprüfen, was da über die Leitung geht, zum Beispiel mit dem ISA als Reverse Proxy o.ä. Produkten.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Brute Force Daniel Kugler Off Topic 3 31.08.2009 22:22
Vista-Aktivierung angeblich mit Brute Force geknackt substyle Off Topic 9 05.03.2007 13:52
w2k3 accounts nach festgelegtrer dauer sperren saschab Windows Forum — Allgemein 3 15.02.2006 12:02


Alle Zeitangaben in MEZ/CET. Es ist jetzt 04:19 Uhr. Seite generiert in 0,059 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang