Jump to content

Hackangriff auf SBS-Domäne?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Ich bekam heute in meinem Serverleistungsbericht eine nette Mitteilung:

 

Quelle: Security, Ereigniskennung 529, Letztes Vorkommen: heute um 6.55, Vorkommnisse gesamt: 4.566

 

Fehlgeschlagene Anmeldung:

Grund: Unbekannter Benutzername oder falsches Kennwort

Benutzername: Administrator

Domäne: [meinDomainName]

Anmeldetyp: 8

Anmeldevorgang: IIS

Authentifizierungspaket: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0

Name der Arbeitsstation: [meinSBS]

Aufruferbenutzername: [meinSBS]$

Aufruferdomäne: [meinDomainName]

Aufruferanmeldekennung: (0x0,0x3E7)

Aufruferprozesskennung: 1320

Übertragene Dienste: -

Quellnetzwerkadresse: -

Quellport: -

 

 

Für mich sieht das nach nem Angriff aus... Wie kann ich herausbekommen, ob er reinkam bzw. was gefunden hat?

Link zu diesem Kommentar

Danke für eure Beiträge, er kam NICHT rein.

Dummerweise waren kürzlich wieder einige Versuche im Protokoll.

 

Wir kriege ich den Administrator-Zugang dicht? Ich MUSS von außen nicht an den Server ran, um ihn zu administrieren. So lange der OWA / Exchange / IIS im Netz für die Mitarbeiter bzw. IIS+FTP für einige Kunden verfügbar ist, kann der Administrator unter Ausschluss der Öffentlichkeit laufen.

 

Gibts n Tut, mit dem ich den Administrator-Dingens von außen dicht mache? Ich will KEINE Anmeldung mehr per IIS am Server selbst zulassen...

Link zu diesem Kommentar
1. Schritt wäre den Administrator umzubennen in irgendwas Schräges. Dann einen "Dummy-Administrator" zum Loggen erstellen.

 

Du Kannst auch in den Einstellungen der Website den Zugriff auf "anonym" beschränken.

 

-Zahni

 

 

D.h. ich gehe echt in das AD und nenne meinen Domänen-Administrator um!? Riskier ich dabei sonst noch etwas, oder geht das einfach stressfrei?

 

Den Dummy-Administrator lege ich dann als Benutzer mit eingeschänkten Rechten an, der dann garnichts darf, oder wie?

Ich würde den jetzt als neuen (Domänen?)Benutzer anlegen und dem sämtliche Lese- und Schreibrechte verbieten.

 

Das mit dem "anonym" wäre interessant. Wie siehts dann mit dem OWA aus? Die User sind ja nicht "anonym". klappt das dann trotzdem noch?

 

Vielen Dank für deinen Tipp!

Link zu diesem Kommentar

Hier findest du was über das Umbenennen des Administrators:

http://www.microsoft.com/germany/technet/datenbank/articles/900123.mspx#EVH

 

Dann einfach einen normalen Domänenbenutzer mit Benutzernamen Administrator anlegen. Extra verbieten musst du dem nichts, es reicht wenn er in keiner Gruppe drin ist, dann darf er ja schon fast nichts.

Link zu diesem Kommentar

Es geht wohl vielmer darum, dass jemadn von Außen einen Eindringversuch zuerst auf den Account mit dem Benutzernamen "Administrator" versuchen wird. Ist dieser bei dir nicht vorhanden kannst du diese Versuche erstens nicht mitloggen, zweitens merkt der Angreifer dieses evtl. und konzentriert seine Versuche nicht mehr auf den Dummy Account.

Link zu diesem Kommentar

Okay. Soweit, so gut.

 

Mein neuer "echter" ADmin hat jetzt nur ein kleines Problem mit McAfees Protection Pilot. Ich werde den MIst nochmal rückgängig machen müssen, um den Protection Pilot zu deinstellieren udn dann unter meinem echten erneut zu installieren.

 

Es ist NICHT möglich, das Teil über den anderen, echten Admin zu verwalten.

 

Ich sehe jetzt im Ereignisprotokoll viele Loginprobleme über den IIS vom Server selbst (Ereigniskennung 539), und das hat sogar schon meinen Dummy-Administrator gesperrt... tsts.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...