Jump to content

SBS 2003 R2 Sicherheitsproblem Ereignisnr. 529


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

es gibt bereits mehrere Beiträge zu diesem Thema, aber nie eine Lösung oder ein "aha!"

 

Ereignistyp: Fehlerüberw.

Ereignisquelle: Security

Ereigniskategorie: An-/Abmeldung

Ereigniskennung: 529

Datum: 27.12.2011

Zeit: 10:30:41

Benutzer: NT-AUTORITÄT\SYSTEM

Beschreibung:

Fehlgeschlagene Anmeldung:

Grund: Unbekannter Benutzername oder falsches Kennwort

Benutzername: 1234

Domäne:

Anmeldetyp: 3

Anmeldevorgang: Advapi

Authentifizierungspaket: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0

Aufruferanmeldekennung: (0x0,0x3E7)

Aufruferprozesskennung: 1764

Übertragene Dienste: -

Quellnetzwerkadresse: -

Quellport: -

 

Und das 500x in 3 Stunden mit Wechselnden Benutzernamen die es natürlich gar nicht gibt

 

http://www.mcseboard.de/windows-forum-security-47/sbs-2003-r2-sicherheitsprobleme-174285.html

http://www.mcseboard.de/windows-server-forum-78/angriff-meinen-sbs-2k3-server-172914.html

http://www.mcseboard.de/windows-forum-security-47/03-versucht-uns-jmd-hacken-168688.html

http://www.mcseboard.de/windows-server-forum-78/2003-sbs-960-ereigniseintraege-nr-529-fehlgeschlagene-anmeldung-168400.html

 

Vielleicht kann mir jemand zumindest einen neuen Tipp geben. War es offene Ports, oder ein Anfriff von Innen (warum aber keine IP Adresse?)

 

Danke

Link zu diesem Kommentar

Hi,

ich kann leider nur teilweise Antworten, da der eigentlich Admin ausser Gefecht ist und mir das Know How fehlt. Aber offensichtlich ist das ein Problem das schon mehrere hatten da es öfters hier beschrieben wurde.

Portliste muß ich nachreichen.

Davor sitzt eine Firewall (Fortigate)

Der Server dient als Mailserver, als Datenserver und für das ERP für ca. 15 Client PC´s.

Die Anmeldeversuche sind phasenweise. Ich kann es nicht beweisen, aber gefühlsmässig passieren die Anmeldeversuche immer/bzw. oft dann, wenn über Nacht vergessen wurde ein Client PC abzudrehen. Das würde bedeuten, dass wir bereits infiltriert wurden. Aber warum wird dann keine IP Adresse angezeigt. Ein Virenscan aller Clients per Linux USB Stick mit 4 verschiedenen Signaturen war ergebnislos.

 

Danke für eure Hilfe!

Link zu diesem Kommentar

Soweit mir bekannt häufen sich in den letzten Tagen wieder mal die Meldungen über Brute Force oder WB Angriffe auf Mailserver.

Wir haben gestern alleine auf einem 3 Unterschiedliche beobachtet.

 

Schau mal ob und wenn ja, was die LogFiles des Maildienstes hergeben.

 

Fall gestern (durch die Logs entsprechend nachzuvollziehen) dass der Angriff von einem "privaten" Rechner aus .pl gekommen ist.

Es ist somit auch nicht auszuschliessen dass Ihr bereits einen "Innentäter" sitzen habt, auch wenn ich eher vermute dass es sich um den oben geschilderten Angriff auf den Mailserver handelt.

Link zu diesem Kommentar

Mache doch einfach mal mit NMAP (bzw. ZENMAP) einen Portscan auf die Internetadresse (am besten von zu Hause, oder so). Dann siehst Du, welche Ports offen, bzw. im Internet verfügbar sind.

 

Das was Du da siehst, sind wahrscheinlich Wörterbuch-Attacken und/oder Scans mit "Sicherheitstools", die nach Sicherheitslücken suchen. Das erlebt jeder normale Webserver fast täglich in der Art:

 

[Tue Dec 27 15:06:43 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/w00tw00t.at.blackhats.romanian.anti-sec:)

[Tue Dec 27 15:06:43 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/phpMyAdmin

[Tue Dec 27 15:06:43 2011] [error] [client 64.128.16.140] client denied by server configuration: /usr/share/phpmyadmin/config

[Tue Dec 27 15:06:44 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/pma

[Tue Dec 27 15:06:44 2011] [error] [client 64.128.16.140] client denied by server configuration: /usr/share/phpmyadmin/index.php

[Tue Dec 27 15:06:44 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/myadmin

[Tue Dec 27 15:06:44 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/phpMyAdmin2

[Tue Dec 27 15:06:45 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/php-my-admin

[Tue Dec 27 15:06:45 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/mysqladmin

[Tue Dec 27 15:06:45 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/web

[Tue Dec 27 15:06:45 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/websql

[Tue Dec 27 15:06:46 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/php-my-admin

[Tue Dec 27 15:06:46 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/phpMyAdmin-2

[Tue Dec 27 15:06:46 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/pma

[Tue Dec 27 15:06:47 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/PMA2005

[Tue Dec 27 15:06:47 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/phpmyadmin1

[Tue Dec 27 15:06:47 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/phpmanager

[Tue Dec 27 15:06:47 2011] [error] [client 64.128.16.140] client denied by server configuration: /www/sites/xxxxxxx/html/phpadmin

Link zu diesem Kommentar
"Wörterbuch Attacke" triffts genau. Wir hatten verschiedeneste Frauennamen und die Klassiker wie "root" oder "admin". Verstehe ich das richtig, wenn es tatsächlich das ist, kann ich die Belästigung nur verhindern wenn ich Ports schliesse!?

 

1. Die IP des Angreifers rausfinden

2. Die IP an der Firewall sperren.

 

Automatisiert macht so etwas beispielsweise fail2ban (Nach soundsovielen fehlgeschlagenen Loginversuchen wird die IP soundsolange gesperrt)

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...