iT邦幫忙

0

使用者帳戶被鎖定 / 網路攻擊

週五時有員工反應帳戶被凍結,以為他是密碼打錯太多次才被凍結,就直接幫他做解鎖做處理

不到五分鐘電話又來了,說又被鎖,密碼都有打對,於是我去看稽核錯誤記錄發現了…

連ad帳戶都一直不斷在密碼錯誤 (確定這個帳戶沒人登入,因伺服器的帳戶不是ADMIN)

請各位先進指導個方向,一開始以為是中毒,圖2、3 (稱為A員工)

他的機器掃過了,查這症狀還以為是CONFICKER…結果什麼也沒掃到

且他的機器換個使用者居然就不會再稽核錯誤了,故應不是中毒的問題…

以及ad帳戶也在不斷嘗試密碼,我該如何查出是哪個機器(或ip)在使用這個帳戶嘗試?

以及該如何阻止此類問題再次發生,感謝各位先進幫忙…

看更多先前的討論...收起先前的討論...
CalvinKuo iT邦大師 7 級 ‧ 2014-11-03 13:36:09 檢舉
acergo iT邦新手 5 級 ‧ 2014-11-04 15:41:48 檢舉
直覺是DC-1重了蠕蟲病毒,特點是中毒電腦會被當跳板嘗試登入網域內所有的電腦,
一直try帳號try到帳號死掉!
1. 請檢查DC-1的排程是否有異常的作業?
2. 請使用防毒官網工具掃描蠕蟲病毒
3. 請MIS人員協助調出防毒系統中毒報告,尤其是大量中毒的主機
4. 防毒處理完成請記得更新微軟Windows Defender
5. 確認相關電腦防毒版本及病毒碼版本是最新版
6. DC-1主機有可能是受其他主機攻擊,需一併追查攻擊來源,確認源頭....

路人甲飄過~~~
zacklin iT邦新手 5 級 ‧ 2014-11-05 14:48:21 檢舉
謝謝前輩,很有幫助
zacklin iT邦新手 5 級 ‧ 2014-11-05 14:49:29 檢舉
了解,感謝指點方向
DC-1是公司共用磁區,比較納悶的是這台沒裝防毒軟體…囧
前MIS留下來就是這樣了 XD
Kevin iT邦新手 4 級 ‧ 2014-11-05 22:07:34 檢舉
Server 級的就一定要花錢買防毒了
不然就不要對外...
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
4
johnson324
iT邦新手 4 級 ‧ 2014-11-05 08:41:11
最佳解答

這就是網路上有人(或程式)在猜您的密碼, Windows的Log透露的訊息太少, 沒法抓對方, 只能在其上一級寬頻分享器找Log...

最佳的做法是: 只要是主機有密碼, 就不要對外開放, E-mail收發則透過另一部沒有帳號的主機中轉, 外部要使用內部則透過VPN, 這樣才會沒事...

Linux上有一套件fail2ban可以鎖對方IP, 但不支持Windows, 而且你會發現這種攻擊非常頻繁...

看更多先前的回應...收起先前的回應...
zacklin iT邦新手 5 級 ‧ 2014-11-05 11:20:23 檢舉

很不幸 我的是2003 囧

可以在其前方加裝一台Linux主機做郵件中轉, 防毒...

這樣就可以有效防駭

zacklin iT邦新手 5 級 ‧ 2014-11-05 14:52:10 檢舉

了解,有空再來研究研究,請問前輩有參考資料可否提供
感謝!!

先學會架Linux, 以及Mail server, 並裝上防毒, 設定好iptables, 再裝上fail2ban, 這些都可以在Google找到資料.

到fail2ban時, 如有需要設定檔(有點複雜), 或有其他疑問, 可以e-mail給我 johnson@erp.tw

4
丁大丙
iT邦研究生 5 級 ‧ 2014-11-03 13:35:35

之前不是說你是總務??

zacklin iT邦新手 5 級 ‧ 2014-11-03 14:37:48 檢舉

是啊,就是我XD

6
vit5015
iT邦新手 3 級 ‧ 2014-11-03 15:38:46

這幾天有遇到類似問題,也以為是中毒,後來把印表機砍掉之後就沒發生過了,供你參考。

zacklin iT邦新手 5 級 ‧ 2014-11-03 16:27:42 檢舉

可是那台設備上沒有安裝印表機耶…

謝謝提供寶貴經驗

4
tomchun
iT邦研究生 5 級 ‧ 2014-11-04 08:11:23

server裝一套Wireshark看看封包情況如何

6
elegantt
iT邦新手 4 級 ‧ 2014-11-04 11:50:02

通常帳戶登入方式....一種是透過終端機登入...應該會有紀錄...如果透過遠端桌面也會有紀錄..而且遠端端桌會紀錄是從那個ip,另一種是透過服務方式登入...在log也會看到是透過那個服務....接著您在針對那個服務查log就可以發現是那個ip試著登入了!

zacklin iT邦新手 5 級 ‧ 2014-11-05 11:22:35 檢舉

USER的稽核錯誤已經處理好了,直接洗白白 囧
只剩AD的還沒處理掉,前面幾篇回答/討論提供不錯的資訊教學
差不多有個頭緒了,再來就是花時間去找......畢竟經驗不足

2
morryboy
iT邦新手 1 級 ‧ 2014-11-04 22:59:08

User 有exchange 的mailbox嗎?

zacklin iT邦新手 5 級 ‧ 2014-11-05 11:20:54 檢舉

有的

2
一級屠豬士
iT邦新手 2 級 ‧ 2014-11-05 11:31:07

別撐了,找專業的吧.
該花的錢就要花.

zacklin iT邦新手 5 級 ‧ 2014-11-05 14:50:23 檢舉

我不是老闆啊,沒辦法做這決定 Orz

我要發表回答

立即登入回答