Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Stalni pokusaji logovanja na IIS (sharepoint) u lokalu.

[es] :: Security :: Stalni pokusaji logovanja na IIS (sharepoint) u lokalu.

[ Pregleda: 1781 | Odgovora: 3 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

neobgd
Danilo Pavicevic

Član broj: 214364
Poruke: 4
*.ptt.rs.



Profil

icon Stalni pokusaji logovanja na IIS (sharepoint) u lokalu.28.02.2009. u 11:31 - pre 184 meseci
Log sa IIS 6 daje sledece:

2009-02-28 10:45:08 W3SVC1488898480 192.168.100.251 OPTIONS / - 80 - 192.168.108.2 Microsoft-WebDAV-MiniRedir/5.1.2600 403 6 64
2009-02-28 10:45:09 W3SVC1488898480 192.168.100.251 OPTIONS / - 80 - 192.168.108.2 Microsoft-WebDAV-MiniRedir/5.1.2600 403 6 64
2009-02-28 10:45:09 W3SVC1488898480 192.168.100.251 OPTIONS / - 80 - 192.168.108.2 Microsoft-WebDAV-MiniRedir/5.1.2600 403 6 64
2009-02-28 10:45:10 W3SVC1488898480 192.168.100.251 OPTIONS / - 80 - 192.168.108.2 Microsoft-WebDAV-MiniRedir/5.1.2600 403 6 64

a netlog daje sledece:

02/28 10:45:18 [LOGON] DOMING: SamLogon: Network logon of Domain\username from (computer name) Entered
02/28 10:45:18 [LOGON] DOMING: SamLogon: Network logon of Domain\username from (computer name) Returns 0xC0000234
02/28 10:45:19 [LOGON] DOMING: SamLogon: Network logon of Domain\username from (computer name) Entered
02/28 10:45:19 [LOGON] DOMING: SamLogon: Network logon of Domain\username from (computer name) Returns 0xC0000234

Rezultati u ukruženju:

1. Pokusaji logovanja uvek dolaze sa jednog racunara u mrezi
2. Pokusaji dolaze sa pravim usernam-om i to od navodno svih korisnika domain-a, odnosno user name se naizmenicno smenjuje
3. Ovo dovodi do zakljucavanja naloga na domenu usled očigledno pogresnih passworda

Probano:

1. Skeniranje sa F-Secure Client Securiti 8 svih umesanih racunara
2. Na klijentskoj masini sa koje dolaze napadi u registriju onemogucen webdav

Bio bih zahvalan na bilo kakvoj ideji...i da napomenem da sam probao jos dosta stvari sa raznih foruma...itd.

 
Odgovor na temu

radosk
011

Član broj: 214466
Poruke: 10
77.46.233.*

Sajt: e-zastiti.me


Profil

icon Re: Stalni pokusaji logovanja na IIS (sharepoint) u lokalu.01.03.2009. u 11:48 - pre 184 meseci
prema priloženom, moguće je da neko koristi bruteforcer da bi provalio lozinku (dosta konekcija u malom vremenskom intervalu +koristi postojeci username), al ne mora da znači. Osim toga, neki AV nisu mnogo uspešni u prepoznavanju takvih alata, pa bi trebalo na klijentima videti firewall logove, kako bi eventualno ulovio bruteforcer
 
Odgovor na temu

neobgd
Danilo Pavicevic

Član broj: 214364
Poruke: 4
*.dynamic.sbb.rs.



Profil

icon Re: Stalni pokusaji logovanja na IIS (sharepoint) u lokalu.01.03.2009. u 11:58 - pre 184 meseci
Hvala na ideji ali nisam uveren da je u pitanju brutalforce...upravo zbog firewall-a koji ne daje nikakve indikacije istog u svojim logovima. Najednostavnije bi bilo pregazite te masine i resen problem...ali sta ako se ponovi na vecem broju masina...ovo je idealna prilika da se sazna sta je u pitanju...pa ako imas(te) jos neke ideje...
 
Odgovor na temu

neobgd
Danilo Pavicevic

Član broj: 214364
Poruke: 4
*.ptt.rs.



Profil

icon Re: Stalni pokusaji logovanja na IIS (sharepoint) u lokalu.16.03.2009. u 15:10 - pre 183 meseci
Resenje je nadjeno!

http://support.microsoft.com/kb/962007
 
Odgovor na temu

[es] :: Security :: Stalni pokusaji logovanja na IIS (sharepoint) u lokalu.

[ Pregleda: 1781 | Odgovora: 3 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.