Перейти к содержанию

Обнаружена сетевая атака


User89

Рекомендуемые сообщения

Кто-то лезет на сервер постоянно, вбил этот айпишник в браузере - там какой-то сервер с батником и еще двумя файлами, антивирус говорит, что это троян.

"11.04.2020 12:12:00 Обнаружена сетевая атака Kaspersky Endpoint Security 10 для Windows

Активный пользователь Запрещено: Bruteforce.Generic.Rdp.d TCP от 185.175.93.13 на локальный порт 3389 "

 

Как заблокировать его? На роутере как-то можно или в среде windows server 2008?

 

Сообщение от модератора SQ
Тема перемещна из раздела - Уничтожение вирусов

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте,

Вы пробовали запретить указанный ip-адрес на вашем firewall на сервере или роутере?

Если нужна помощь по лечению сервера, то - «Порядок оформления запроса о помощи».

 


 

Как заблокировать его? На роутере как-то можно или в среде windows server 2008?

 

Лучше заблокировать на роутере, если там есть такая возможность, иначе заблокируйте на Вашем сервере.

Ссылка на комментарий
Поделиться на другие сайты

Лучше заблокировать на роутере, если там есть такая возможность, иначе заблокируйте на Вашем сервере.

Нашел на роутере "Межсетевой экран" - там заблокировал айпишник, надеюсь атаки прекратятся, посмотрим.

 

 

Ссылка на комментарий
Поделиться на другие сайты

В КЕС 10 также есть сетевой экран. Можете заблокировать доступ по 3389 порту из всей публичной сети.

В-принципе, любой порт можно также заблокировать

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Сообщите, если вам требуется еще помощь?

Вроде прекратились атаки, думаю всё хорошо.

В КЕС 10 также есть сетевой экран. Можете заблокировать доступ по 3389 порту из всей публичной сети.

В-принципе, любой порт можно также заблокировать

Спасибо, обязательно попробую.

Ссылка на комментарий
Поделиться на другие сайты

Что-то непонятно. Как это, имея роутер, вы получаете сообщения о сетевых атаках?

Любое входящее соединение из интернета, попадая на роутер, блокируется, если в роутере не прописать проброс портов.

Получается, вы или кто-то из адиинистраторов сети ранее открыли в роутере порт 3389, чтоб соединяться из дома по RDP и теперь получаете проблему.

Ссылка на комментарий
Поделиться на другие сайты

Что-то непонятно. Как это, имея роутер, вы получаете сообщения о сетевых атаках?

Любое входящее соединение из интернета, попадая на роутер, блокируется, если в роутере не прописать проброс портов.

Получается, вы или кто-то из адиинистраторов сети ранее открыли в роутере порт 3389, чтоб соединяться из дома по RDP и теперь получаете проблему.

Ну да, проброшен порт для доступа по рдп

Ссылка на комментарий
Поделиться на другие сайты

Ну да, проброшен порт для доступа по рдп

как минимум измените внешний номер порта на роутере.

 

Через групповую политику включите на сервере политику блокировки учетной записи (Конфигурация компьютера - Конфигурация Windows - Параметры безопасности - Политика учетных записей - Политика блокировки учетной записи).

 

И не стоит открывать RDP порт, даже измененный всему миру. Ограничьте доступ хотя бы нужными подсетями, если нет возможности открыть только нужные IP.

 

А в идеале конечно нужно настраивать VPN.

Изменено пользователем andrew75
Ссылка на комментарий
Поделиться на другие сайты

 

Ну да, проброшен порт для доступа по рдп

как минимум измените внешний номер порта на роутере.

 

Через групповую политику включите на сервере политику блокировки учетной записи (Конфигурация компьютера - Конфигурация Windows - Параметры безопасности - Политика учетных записей - Политика блокировки учетной записи).

 

И не стоит открывать RDP порт, даже измененный всему миру. Ограничьте доступ хотя бы нужными подсетями, если нет возможности открыть только нужные IP.

 

А в идеале конечно нужно настраивать VPN.

 

Порт изменен, конечно, политику посмотрю, VPN пока не освоил, мой роутер вроде так не умеет

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Fara
      От Fara
      Стал постоянно перезагружаться компьютер, последние два дня. При самостоятельном разборе причины, обнаружен пользователь john. Изначально думал что дело в маломощном блоке питания, потом то что драйвер видеокарта  не корректно обновился. Если на компьютере захожу на сайт Касперского или этот форум, сразу перегрузка. Удалял драйвер видеокарты компьютер перезагрузился и восстановил все назад.
    • ise29
      От ise29
      Дней 7 назад обнаружил, что во первых запуск пк сильно замедлился, очень долго в биосе грузится, потом экран "добро пожаловать" тоже около 30 сек (раньше запускался в сумме за секунд 10). Во вторых после прогрузки все висит достаточно долгое время. Открыв диспетчер я обнаружил, что мой локальный диск в сотне перманентно. Если открываю диспетчер - нагрузка на диск падает до нуля и остается такой, все работает нормально дальше, проблем не замечал в работе пк. Так же заметил в диспетчере кучу svchost.exe, штук 30 запущенных. Запущены в том числе и от самого пользователя, не только от системы нетворка и локал сервиса.
      При сканировании пк DR WEB'ом локального диска С он обнаружил Trojan.MulDrop22.16822 в файле svchost.exe. Насколько я понимаю это просто вспомогательный файл для других вирусов, очень хотелось бы от них избавиться, если они есть. Днем ранее была попытка взлома стим-аккаунта. Есть подозрения на клиппер или еще что. 
      Защитник видоус ничего не находит. 
      CollectionLog-2024.11.21-15.24.zip
    • ООО Арт-Гарант
      От ООО Арт-Гарант
      Здравствуйте на группу компаний ООО "Арт-Гарант" была совершена атака вируса ELPACO-team
      Атаке подвергся сервер компании на ОС Windows Server 2008 или Windows Server 2008 R2
      1-я атака состоялась 26.11.2024 18:45-20:33
      2-я атака состоялась 26.11.2024 22:00-23:45
      Обнаружены с начала рабочего дня в 9:00
      3-я атака состоялась 27.11.2024 в около 10:20 до 10:32
      в это же время мы отключили сервер от питания
      в данный момент прилагаю вложениями только зашифрованные файлы, так как нет возможности на момент обращения собрать логи с помощью "Farbar Recovery Scan Tool" (позднее новым сообщением добавлю, как появится уполномоченное лицо с доступом в систему на сервер)

      К вышеуказанному у нас предположение, что атакован в том числе бухгалтерский сервер с базой 1С, т.к. у лица с высшими полномочиями в базе наблюдались большие проблемы с быстродействием. Данный сервер мы отключили от питания в том числе.

      Так  же вопрос, в правилах оформления п4. "Сохраните в отдельном архиве с паролем (virus) файл шифровальщика, если его удалось найти" сказано если удалось найти, как это сделать?

      Архив с паролем (virus).zip
    • Depos1t
      От Depos1t
      Добрый день, пользователи сайта и простые обыватели сети интернет. Хотел решить проблему с подключением Discord и друг скинул прогу которая должна была решить вопрос, но при ее запуске на компе появился троян. Сам Касперский не справляется с его удалением, каждый раз предлагает лечить но при новом запуске опять та же проблема. Прошу, помогите доверчивому пользователю сети интернет избавиться от этой "бяки" без потери файлов и переустановки ОС, заранее благодарен за помощь. Ниже прикрепил скрин того, что касперский обнаружил вирус

    • OneZero
      От OneZero
      Добрый день. Скачивал торрент файл и поймал какую - то ерунду которая значительно снизила работоспособность ноутбука. Использую DAW на протяжении года и при небольшой нагрузки в ПО начинаются резкие спады после которых невозможно пользоваться программой. Причем появилась эта проблема буквально дня 3 назад. Буду признателен, если вы сможете помочь избавиться от этого трояна.
      Лог прикрепляю в раре. 

      log.rar
×
×
  • Создать...