Перейти к содержанию

Сетевые атаки на контроллер домена Intrusion.Win.DCOM.exploit порт 135


Рекомендуемые сообщения

Добрый день!

 

Включили мониторинг сетевых атак и начали появляться сообщения с различных компьютеров в сети, например:

 

Событие Обнаружена сетевая атака произошло на компьютере SRV-DC01 в домене *** 9 сентября 2014 г. 10:34:00 (GMT+04:00)

Тип события: Обнаружена сетевая атака

Программа\Название: Неизвестно

Компонент: Защита от сетевых атак

Результат\Описание: Запрещено

Результат\Название: Intrusion.Win.DCOM.exploit

Объект: TCP от 192.168.102.197 на локальный порт 135

Объект\Тип: Сетевой пакет

Объект\Название: TCP от 192.168.102.197 на локальный порт 135

 

SRV-DC01 (Windows 2008R2 64bit) - это контроллер домена

машины с которых идет атака - Windows 7 64bit  с актуальными версиями баз  KES 10.2.1.23

вирусы проверены, есть подозрение что это ложное срабатывание.

На что может срабатывать защита от сетевых атак?

 

Спасибо!

Ссылка на комментарий
Поделиться на другие сайты

Я бы вам посоветовал сделать дамп сетевых атак и отправить на анализ в ЛК на предмет ложного срабатывания. А еще лучше на сервер поставить WSEE вместо KES

Контроллер домена какие-нибудь еще роли выполняет кроме DC?

Изменено пользователем mvs
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Я бы вам посоветовал сделать дамп сетевых атак и отправить на анализ в ЛК на предмет ложного срабатывания. А еще лучше на сервер поставить WSEE вместо KES

Контроллер домена какие-нибудь еще роли выполняет кроме DC?

Спасибо, дамп сделаю, когда поймаю атаку во время дампа. Контроллер больше никаких ролей не выполняет, кроме собственной.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • foroven
      Автор foroven
      Добрый день. После того как мы словили вирус шифровальщик и был установлен антивирусный продукт лаборатории Касперского, в его журнале каждый час стали появляться записи о сетевой атаке. Причем адрес атакующего компьютера это Linux-система с установленным Kerio Control. Может ли Касперсий так реагировать на его работу? Или он может быть заражен? Спасибо.
    • KL FC Bot
      Автор KL FC Bot
      Чуть больше года назад в посте Google OAuth и фантомные аккаунты мы уже обсуждали, что использование опции «Вход с аккаунтом Google» в корпоративные сервисы дает возможность сотрудникам создавать фантомные Google-аккаунты, которые не контролируются администратором корпоративного Google Workspace и продолжают работать после оффбординга. Недавно выяснилось, что это не единственная проблема, связанная с OAuth. Из-за недостатков этого механизма аутентификации любой желающий может получить доступ к данным многих прекративших деятельность организаций, перерегистрировав на себя брошенные компаниями домены. Рассказываем подробнее об этой атаке.
      Как работает аутентификация при использовании «Вход с аккаунтом Google»
      Некоторые могут подумать, что, доверяя опции «Вход с аккаунтом Google», компания получает надежный механизм аутентификации, использующий продвинутые технологии Google и широкие возможности интернет-гиганта по мониторингу пользователей. Однако на деле это не так: при входе с Google OAuth применяется достаточно примитивная проверка. Сводится она, как правило, к тому, что у пользователя есть доступ к почтовому адресу, который привязан к Google Workspace организации.
      Причем, как мы уже говорили в предыдущем материале о Google OAuth, это вовсе не обязательно Gmail — ведь привязать Google-аккаунт можно совершенно к любой почте. Получается, что при использовании «Входа с аккаунтом Google» доступ к тому или иному корпоративному сервису защищен ровно настолько надежно, насколько защищен почтовый адрес, к которому привязан Google-аккаунт.
      Если говорить несколько более подробно, то при аутентификации пользователя в корпоративном сервисе Google OAuth отправляет этому сервису следующую информацию:
      В теории в ID-токене Google OAuth есть уникальный для каждого Google-аккаунта параметр sub, но на практике из-за проблем с его использованием сервисы проверяют лишь домен и адрес электронной почты. Источник
       
      View the full article
    • kringil
      Автор kringil
      После заражения трояном Trojan.PWS.Salat.10 (судя по всему, антивирус именно его выдал как вирус) и во время его существования появляются сетевые диски, которые сами подключились к компьютеру, сетевые диски и троян я удалил, но спустя пару дней после удаления трояна не получается открыть редактор реестра и уводят аккаунт телеграмм (после захода в аккаунт был бан у Spam Info Bot до 30 июня за спам и все сеансы завершены, двухфакторка стоит на всех аккаунтах). При попытке открыть редактор реестра выводит ошибку 0xc0000017 (Другие системные приложения тоже не открываются)CollectionLog-2025.06.30-17.26.zip


    • Александр КС
      Автор Александр КС
      Здравствуйте. Столкнулись с шифровальщиком. 1 компьютер остался включенным на майские праздники. Судя по дате изменения файлов 4 дня зашифровывались файлы и он перекинулся на сетевой диск. 5 мая утром он начал шифровать файлы и на других компьютерах, после их включения. После отключения 1 компьютера от сети шифрование по сети остановилось. Антивирус увидел, что файл morgan.exe начал менять уже .exe файлы и был удален. Был отформатирован диск С и установлена новая windows. Но тысячи файлов остались зашифрованными. Логи, зараженные файлы и записку от злоумышленника прилагаю.
      Зашифрованные файлы и записка.rar Addition.txt FRST.txt
    • rcbsbss
      Автор rcbsbss
      Сегодня были зашифрованы сервера и компьютеры входящие в домен. В результате при включении компьютера появляется сообщение "Обратитесь в телеграмм...". Пользователь телеграмм @dchelp. Был установлен антивирус Касперского с новыми базами, он пропустил. Сервер Касперского также был заражен. Просим помочь!!!
×
×
  • Создать...