[心得] 公司的RDP主機中鏢了

作者: adearlover (天使阿眼)   2019-08-31 20:19:18
公司的Win2008 R2 RDP主機在8/26被駭入,被駭的至少有三個網域帳號
帳號以往都會設定登入時自動掛載網路磁碟機連接到檔案伺服器
8/26早上6:40就有來自葡萄牙的IP(82.102.21.212)用被駭的網域帳號登入此RDP主
機,並執行一個名為AntiRecuvaAndDB.exe的程式來加密各磁碟區下有寫入權限的檔案
(當時看到工作管理員中出現這一處理程序)
導致檔案伺服器下此帳號有權限能寫入的檔案都被加密,約佔全部檔案的30%
被加密的檔案有出現含有駭客e-mail的副檔名字串
https://i.imgur.com/5JjsZtH.jpg
不過並沒有發現在各加密資料夾下有匯款說明文字檔
還好檔案伺服器每天都有做備份,確定無安全疑慮就將檔案倒回去了
在被駭前此RDP主機有在內建的windows防火牆RDP規則中做設定
只有限定某幾個外部信任IP才能連入遠端桌面服務
且也有用以外的幾個外部IP做測試證實是會被擋掉的
微軟五月公布的RDP漏洞安全更新也已經安裝,但八月的更新還未做
不過內建防火牆顯然沒有發生作用,沒能擋下這些白名單以外的IP
懷疑是否被用RDP漏洞開採了
駭客還上傳了一些工具,應是用來取得目前登入該主機的帳號密碼
被駭的三個帳號資料夾下都有這些檔案
https://i.imgur.com/O44L4WV.jpg
目前作法是在Router上針對RDP主機設定外部IP存取白名單
將被駭帳號停用,並刪除user profile資料夾
將能登入到RDP主機的帳號設定到最少,且這些帳號不再自動掛載磁碟機
關於在Server端是否還有哪些安全措施必須做、建議做的呢?
作者: sssxyz (只出沒大佳基隆河左岸)   2019-08-31 21:23:00
可以找xdr的廠商去poc一下....
作者: slash66 (JimmyHuang)   2019-08-31 21:47:00
RDP不要對外,要連建議用VPN的方式比較好
作者: alphanet (奈落)   2019-08-31 22:09:00
到底為什麼要開RDP對外????
作者: ZenFoneX (愛快羅密歐)   2019-08-31 22:24:00
換Server2019吧,安全性好很多
作者: ddoll288 (風兒卿卿)   2019-09-01 00:48:00
主機防火牆其實沒有想像中的安全,這就是為什麼要買實體防火牆的原因.常看到明明設了防火牆還是被入侵的casewindows,Linux都有,因為誰知道漏洞是在誰身上?OS本身?防火牆?對外服務?還有就是現在看到的漏洞是發現並修補後才公開的漏洞,那沒公開的不就....??駭客發現漏洞沒必要公開吧?這樣就少了入侵的路,很不方便如果有對外服務,請買硬體防火牆,至少入侵異質系統還是難x86的code丟arm還跑得動嗎? 哈哈
作者: Klauhal (赤)   2019-09-01 08:45:00
駭客要攻擊就是port全掃,改port沒什麼用...
作者: goodga ( )   2019-09-01 09:29:00
這樣就等於直接對外啊 駭客都掃ip跟all ports
作者: dennisxkimo (Dennis(一上B就糟糕))   2019-09-01 10:50:00
對內也是要防啊,哪個不長眼的中毒,通常低成本管理,內部防禦力很低被rdp掃try,沒成功前事件監視器有跡可循每次看到提醒客戶,大概提醒好幾季,直到被勒索挖礦為止我覺得挖礦很良心,通常沒什麼資料損失,近年怕很快被發現大概鎖在cpu 50~60%
作者: Wishmaster ( )   2019-09-01 11:19:00
當然不能滿載,滿載你更快會發現...傻傻der
作者: dennisxkimo (Dennis(一上B就糟糕))   2019-09-01 12:20:00
早期的是滿載的,很快被就通報了,挖礦是要穩定偷偷來不被發現,勒索是強盜,挖礦是毛賊所以會有些為了不被發現的改進也不意外就是了不過真的看過雙E5處理器主機被滿載挖了一年以上的案例被挖的就是忍受系統效能不好的狀況下持續一年
作者: konkonchou (卡卡貓)   2019-09-01 12:55:00
一般會建立其他專用帳號,限制只能執行特定程式,其他什麼都不能作,不然還是建議走VPN
作者: gogohc (gogohc)   2019-09-01 13:40:00
Rdp浮在Internet ...
作者: Lawrancechan (勞倫濕)   2019-09-01 22:35:00
架個novnc 過個水 再freerdp 安全又web 很方便
作者: chemi0213 (電腦維修已終止)   2019-09-02 00:21:00
有備份可以倒 推一個
作者: TPPCMAN (e?▄?▄?▄?▄?▄)   2019-09-02 11:05:00
有遇過 有繳贖金
作者: lusaka (gary.lusifa)   2019-09-02 17:21:00
希望34樓的苦主,可以分享過程讓mis的各位有所成長
作者: laikyo (六元)   2019-09-02 19:32:00
遇過,被放門羅挖礦。
作者: dennisxkimo (Dennis(一上B就糟糕))   2019-09-03 16:41:00
小心NAS也被攻 備份快照跟定期離線媒體副本還是要做看過Server跟NAS全中的
作者: zbug (瞌睡虫)   2019-09-03 17:41:00
看過 FileServer 不設權限,工讀生也能看到財務或人資的資料問過老闆,老闆說 相信員工 不該防員工,都給看也沒差但是,不是看的問題,是也有刪除的權限...
作者: blackhippo (PH6.0 微.酸民)   2019-09-03 20:57:00
樓上遇到那麼佛系的老闆還不趕快逃...
作者: JamesGO (SquareFace)   2019-09-04 03:53:00
等被誤刪了可能就不佛了....
作者: zbug (瞌睡虫)   2019-09-04 07:11:00
已經逃了,所以現在失業中...該公司還是上市上櫃勒 = =a
作者: lusaka (gary.lusifa)   2019-09-04 09:04:00
既然是佛系老闆,應該更要要求經費規劃,逃了有用嗎
作者: changmary (changmary)   2019-09-04 19:19:00
vpn再rdp比較好吧,雙重認證
作者: zbug (瞌睡虫)   2019-09-04 20:02:00
如果有資訊預算...我又何必逃 XDDD
作者: lusaka (gary.lusifa)   2019-09-05 00:49:00
只有讓老闆痛過,而你能撐過那個痛,你就有預算了,不過這個要看運氣了
作者: zbug (瞌睡虫)   2019-09-05 06:48:00
FileServer Raid5,沒備份排程也沒備份空間老闆問說:會容易壞嗎?就賭賭看,撐到公司有多的預算吧我只好弄一顆4T外接硬碟,用簡易的批次檔方式跑備份某天,主機板掛了,老闆說:好險你有備份....之後,也沒買新的主機,直接拿汰換的一般桌機當 FileServer
作者: lusaka (gary.lusifa)   2019-09-05 08:56:00
慘...果然很佛心,
作者: asdfghjklasd (好累的大一生活)   2019-09-05 09:47:00
很多是靠人的能力去撐的
作者: dennisxkimo (Dennis(一上B就糟糕))   2019-09-05 14:21:00
老闆後悔…當初用pc+備份就好XD
作者: zbug (瞌睡虫)   2019-09-05 15:08:00
我才真的佛心,那顆4T外接硬碟還是我私人買的,就是怕出事結果真的出事,老闆還問我,是不是故意把它弄壞的...通常會離開一份工作,不會只是單單預算問題,還有心累了 XDD
作者: dennisxkimo (Dennis(一上B就糟糕))   2019-09-05 22:15:00
如果我老闆這樣問我 我應該馬上辭呈
作者: lusaka (gary.lusifa)   2019-09-06 11:02:00
如果老闆這樣問,肯定是要離職,因為這個環境對妳的信任度就是問號了
作者: roseson11 (marduk)   2019-09-10 00:35:00
不是有遠端管理工具,幹嘛還用RDP? vpn+rsat就可以達成!

Links booklink

Contact Us: admin [ a t ] ucptt.com