首页 > 系统相关 >【Windows安全】日志分析:RDP暴力破解

【Windows安全】日志分析:RDP暴力破解

时间:2025-01-16 14:32:47浏览次数:1  
标签:暴力破解 RDP 登录 Windows 密码 失败 日志

#应急响应

免责声明:

请勿使用本文中提到的技术进行非法测试或行为。使用本文中提供的信息或工具所造成的任何后果和损失由使用者自行承担,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。

暴力破解

是一种通过穷举所有可能的密码或密钥组合来突破身份验证或加密保护的攻击方法。在渗透测试和网络安全中,暴力破解通常用于评估系统对密码破解的防护能力。攻击者通过自动化工具不停地尝试各种组合,直到找到正确的密码或密钥。

介绍

系统管理员在 Windows 安全事件日志中发现了大量审核失败事件。

分析

查看日志记录的相关事件ID

在 Windows 安全事件日志中,审核失败的 RDP 登录事件通常以 Event ID 4625 表示,表示登录失败。
对于 RDP 连接,需要关注以下事件id:

Event ID 4625:表示登录失败。查看失败原因、用户名等信息。

Event ID 4771:表示 Kerberos 认证失败。

Event ID 528 或 Event ID 540(在较旧版本的 Windows 中)表示登录失败。

每个失败事件的日志条目中会包含有关失败登录尝试的详细信息,包括:

用户名:攻击者正在尝试使用的用户名。

来源 IP 地址:攻击尝试来自的 IP 地址。

失败的原因:如错误的密码、账户被锁定等。

1、查找所有 4625 事件

发现登录失败的日志有3千多条,来自 192.168.1.100 的多个失败登录尝试表明,这个 IP 地址在短时间内多次尝试登录 Administrator 账户。

2、筛选登录类型为 10 的事件

只查看登录类型为 10(RDP 远程桌面登录)的事件。暴力破解通常会在 RDP 端口上进行,因此这是重点关注的事件类型。

3、分析失败的登录原因

下图为事件ID4625的详细信息:本地账户的用户名为administrator;失败原因: 未知用户名或密码错误;还有IP地址等。

防止 RDP 暴力攻击

1、禁止 RDP 或限制访问禁用 RDP:如果没有必要,禁用服务器的 RDP 功能。限制 IP 地址范围:只允许特定 IP 地址访问 RDP。例如,使用防火墙规则,仅允许公司的办公 IP 地址访问 RDP。

2、启用账户锁定策略配置账户锁定策略,防止暴力破解继续进行。设置一个策略,在输入错误密码超过一定次数后自动锁定账户。

3、使用强密码和多因素认证(MFA)要求所有用户使用 强密码,并启用 多因素认证(MFA) 来增加安全性,确保即便密码被破解,攻击者仍无法成功登录。

4、监控和报警配置 SIEM(安全信息和事件管理) 系统,实时监控和分析 RDP 登录失败事件。如果超过一定阈值的登录失败次数出现,立即触发警报。

5、限制 RDP 登录的时间窗口如果不需要 24 小时都能登录,可以设置时间窗口,只允许在工作时间段内登录 RDP。

总结

RDP暴力破解是一种通过穷举密码组合来进行攻击的方法,通常会在事件日志中显示大量失败的登录记录。管理员可以通过分析 Windows 安全事件日志中的 Event ID 4625(登录失败)等事件,识别攻击者的来源 IP 地址和失败原因,进而确认是否存在暴力破解行为。为了防止此类攻击,可以采取禁用或限制 RDP 访问、启用账户锁定策略、使用强密码与多因素认证(MFA)、实时监控和报警、以及限制 RDP 登录时间窗口等安全措施。

原创 清风 白帽攻防

标签:暴力破解,RDP,登录,Windows,密码,失败,日志
From: https://www.cnblogs.com/o-O-oO/p/18674930

相关文章

  • Windows 蓝牙驱动开发-BLE低功耗
    蓝牙的版本为1.0~5.2版本,蓝牙1.0~3.0都是经典蓝牙(rfcomm)。而蓝牙4.0开始就是包括蓝牙BLE了。蓝牙4.0的蓝牙芯片都是双模的,既包括经典蓝牙也包括低能耗蓝牙。经典蓝牙和蓝牙BLE完全是两个东西,只是它们在底层上有一些相似的地方。蓝牙BLE相比于经典蓝牙的优点是搜索、连接的速......
  • Windows 蓝牙驱动开发-安装蓝牙设备
    蓝牙配置文件驱动程序有两种安装类型:客户端安装,在此类安装中,远程设备播发其服务,并且计算机与之连接。示例包括:鼠标、键盘和打印机;服务器端安装,在此类安装中,计算机播发服务,并且远程设备可以连接到计算机以使用这些服务;例如,供应商可以创作服务器端安装,使移动设备能够打印到附......
  • Windows系统下NoteFlow的下载:提供直观、易用的界面,使用户能够轻松创建和连接笔记节点
    NoteFlow(适用于python3.9及以上):功能:节点笔记软件,有助于更好地组织和管理笔记内容。特点:提供直观、易用的界面,使用户能够轻松创建和连接笔记节点。一.从github上获取创作者的代码跳伞到github下载文件压缩包二.Windows只按照pip就行使用pip安装(适用于所有平台)打开命令行......
  • 推荐1款Windows实用干货软件,完全吊打系统自带!
    聊一聊Win系统自带的搜索使用起来确实不怎么好用。特别是有时候想要一个文件的时候。搜索就是不出来,关闭重新打开,重启都不行。真是让人烦。今天给大家分享一款文件搜索神器。搜索速度嘎嘎快。软件介绍文件搜索神器Everything功能单一,只能搜索,但搜索的速度是真快。......
  • wordpress的火车头商品发布接口
    <?phprequire'../wp-load.php';ini_set('memory_limit','1024M');set_time_limit(180);$top_cat='';#图片链接域名替换$image_host='';$start_time=microtime(true);$counter=0;//临时缓存$products=$sk......
  • 为WordPress网站设置第三方社交软件登录
    1.下载SuperSocializer外挂,为WordPress网站设置第三方社交软件登录由于wordpress配置的数据库是本地专用的,所以用户如果使用我们搭建的网站可能需要重新登陆,这无疑会是我们网站登录方面的痛点,所以使用第三方社交软件账号登录会很方便。2.使用域名登录网站昨天搭建网站的时候,使......
  • Windows 可靠多播传输驱动程序(RMCAST) 是 Windows 操作系统中负责支持和管理可靠多播(Re
    CVE-2025-21307漏洞是Windows可靠多播传输驱动程序(RMCAST)中的远程代码执行漏洞。该漏洞允许未经身份验证的攻击者在受影响的系统上执行任意代码,可能导致系统被完全控制。漏洞描述:该漏洞存在于Windows可靠多播传输驱动程序(RMCAST)中。攻击者可以通过发送特制的请求......
  • Windows自定义变量打开文件或文件夹
    前言全局说明Windows系统自带很多变量,方便使用。参照系统设置,我们可以自定义一些变量,快速打开文件或文件夹。例如:在运行或文件夹地址栏输入%TEMP%就能打开对应文件夹一、说明1.1环境:Windows11家庭版23H222631.37371.2环境变量位置用户变量:自定义的文件(夹)......
  • Windows python venv 虚拟开发环境
    前言全局说明Windowspythonvenv虚拟开发环境一、说明1.1环境:Windows11家庭版23H222631.3737Python3.8.10(tags/v3.8.10:3d8993a,May32021,11:48:03)[MSCv.192864bit(AMD64)]onwin32二、venv2.1创建项目目录mkdirxhs-monitorcdxhs-monito......
  • Windows pyenv管理多python 版本环境安装
    前言全局说明Windowspython多版本安装,因为开发功能和客户要求,py脚本会被要求不同版本,但是命令行输入时同一个名字只能对应一个版本,如果多个版本,那只能改名字。比如:python3.8python3.9有什么方法用一个python使用不同版本呢?一、说明1.1环境:Windows11家庭版23H2......