¿Cómo hicieron los hackers la fuerza bruta de mi nombre de usuario del servidor de Windows?

0

Hace aproximadamente un año, mi servidor Windows Server 2008 R2 fue pirateado. Tenía el PDR abierto al mundo, lo sé, no es una buena idea. Siendo que hace un año, no tengo ninguno de los registros, pero estaba pensando en algo hoy.

¿Cómo obtuvieron el nombre de usuario?

No era la cuenta del administrador, sin embargo, el administrador estaba activo y en uso, esa es la única forma en que sabía que estaban allí. Además, no hubo configuración de la política de contraseña. Este servidor realmente no es para nada importante. Lo uso más como un patio de recreo.

Durante aproximadamente 12 horas, una IP de Polonia fue brutal y forzó a mi servidor. Mirando los registros de auditoría después del incidente, noté que 12k, tal vez más, intenta obtener el nombre de usuario y la contraseña correctos.

Me di cuenta de que empezaron con lo que parecía una adivinación educada de nombres de usuario, nombres comunes en su mayoría, y de alguna manera obtuvieron el nombre de usuario correcto que comenzaron con la adivinación de contraseña.

Vi que esto sucediera por dos razones:

  1. Para ver si podrían entrar.
  2. Para ver qué buscaban.

Una vez que estuvieron en, usé VNC para mirar el escritorio y ver qué estaban haciendo. Básicamente estaban revisando todo, pero como el usuario tenía privilegios mínimos, no podían obtener demasiado.

Sí, le di al usuario acceso RDP pero no mucho más.

Cuando probé esto justo ahora y puse el nombre de usuario correcto / contraseña incorrecta frente a nombre de usuario incorrecto / contraseña incorrecta, no vi nada que indicara que el nombre de usuario era correcto o incorrecto.

¿Cómo sabían que habían encontrado el nombre de usuario correcto? ¿Qué software o programa podrían haber estado usando?

    
pregunta Anthony Fornito 09.02.2017 - 21:59
fuente

1 respuesta

1

Hay algunas formas de enumerar los nombres de usuario de Windows, pero tal vez solo necesitaban RDP.

No necesita el nombre de usuario ni la contraseña para iniciar una conexión rdp, y algunas versiones de Windows ( no estoy seguro de cuáles, buscarlas pero 2008 r2 es una de ellas) mostrarán los nombres de los usuarios que pueden conectarse y cuáles ya están conectados.

Esta "característica" filtrará directamente los nombres de usuario necesarios.

Talvezusaronalgunaherramientacomoesta enlace (hay algunas) para tomar una captura de pantalla, o simplemente lo intentaron para iniciar sesión con un programa rdesktop ui y vimos algo como la captura de pantalla

Hay un nessus plugin también para esto, pero dudo que se use Es ($$$), quién sabe.

Hay algunas formas de filtrar a los usuarios de Windows, tal vez hayan usado alguna otra.

    
respondido por el jmingov 09.02.2017 - 23:49
fuente

Lea otras preguntas en las etiquetas