Précédent   Forum des professionnels en informatique > Systèmes > Windows > Windows Serveur
Windows Serveur Forum d'entraide professionel pour Windows Serveur : NT, 2000, 2003 , Longhorn...
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 20/05/2011, 14h07   #1
Membre régulier
 
Inscription : janvier 2009
Messages : 88
Détails du profil
Informations forums :
Inscription : janvier 2009
Messages : 88
Points : 91
Points : 91
Par défaut Suis je attaqué ? Si oui, comment m'en prévenir.

Bonjour,
Il semblerait que mon vps (hébergé chez ikoula) subissent des tentatives de connexion, de ce type :
Citation:
Nom du journal*:Security
Source*: Microsoft-Windows-Security-Auditing
Date*: 21/02/2011 21:28:49
ID de l’événement*:4625
Catégorie de la tâche*:Ouvrir la session
Niveau*: Information
Mots clés*: Échec de l’audit
Utilisateur*: N/A
Ordinateur*: le nom de mon vps sur le réseau
Description*:
Échec d’ouverture de session d’un compte.

Sujet*:
ID de sécurité*: NULL SID
Nom du compte*: -
Domaine du compte*: -
ID d’ouverture de session*: 0x0

Type d’ouverture de session*: 3

Compte pour lequel l’ouverture de session a échoué*:
ID de sécurité*: NULL SID
Nom du compte*: admin
Domaine du compte*: SERVIDOR

Informations sur l’échec*:
Raison de l’échec*: Nom d’utilisateur inconnu ou mot de passe incorrect.
État*: 0xc000006d
Sous-état*: 0xc0000064

Informations sur le processus*:
ID du processus de l’appelant*: 0x0
Nom du processus de l’appelant*: -

Informations sur le réseau*:
Nom de la station de travail*: SERVIDOR
Adresse du réseau source*: 200.85.42.66
Port source*: 2527

Informations détaillées sur l’authentification*:
Processus d’ouverture de session*: NtLmSsp
Package d’authentification*: NTLM
Services en transit*: -
Nom du package (NTLM uniquement)*: -
Longueur de clé*: 0
il y en 19400 dans le journal system.(adresse ip différente/ nom d'utilisateur différent de type 'admin' 'administrator' etc)

qu'en pensez vous ? comment dois je réagir ?
(mon mot de passe n'est pas prêt d'être trouvé longueur : 16 caractères, mélangés aléatoirement en MAJ/MIN/CHIFFRE/CARACTERES SPECIAUX)

merci.
WhoIsTiti est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 22/05/2011, 18h37   #2
Membre extrêmement actif
 
Avatar de kedare
 
Mathieu
Administrateur systèmes et réseaux
Inscription : juillet 2005
Messages : 1 476
Détails du profil
Informations personnelles :
Nom : Mathieu
Localisation : France

Informations professionnelles :
Activité : Administrateur systèmes et réseaux

Informations forums :
Inscription : juillet 2005
Messages : 1 476
Points : 1 260
Points : 1 260
Citation:
Envoyé par WhoIsTiti Voir le message
Bonjour,
Il semblerait que mon vps (hébergé chez ikoula) subissent des tentatives de connexion, de ce type :


il y en 19400 dans le journal system.(adresse ip différente/ nom d'utilisateur différent de type 'admin' 'administrator' etc)

qu'en pensez vous ? comment dois je réagir ?
(mon mot de passe n'est pas prêt d'être trouvé longueur : 16 caractères, mélangés aléatoirement en MAJ/MIN/CHIFFRE/CARACTERES SPECIAUX)

merci.
C'est une attaque oui..
Essais de voir si tu peux restreindre l'accès aux services via le firewall Windows, et autoriser le RDP seulement depuis quelques IP.
kedare est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/05/2011, 15h16   #3
Membre régulier
 
Inscription : janvier 2009
Messages : 88
Détails du profil
Informations forums :
Inscription : janvier 2009
Messages : 88
Points : 91
Points : 91
Par défaut Merci pour la confirmation ...

Par contre, dans mon parefeu, j'avais dès le départ modifier le port 'par défaut' (3389) des connexions RDP. Inutile ou pas comme prévention ?

Concernant le renforcement de ma règle de trafic sortant / entrant (et avant de me couper les accès à moi même par erreur), lorsque je vais sur les propriétés de la règle du parefeu pour mes connexion RDP, j'ai un onglet Etendue, avec deux champs Adresse IP Locale et Adresse ip distante.

Si je souhaite effectivement ajouter des adresses ip distantes, je suppose que c'est le deuxième champs qui me concerne ? je coches Ces adresses IP, mmm ?

WhoIsTiti est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/05/2011, 16h02   #4
Membre extrêmement actif
 
Avatar de kedare
 
Mathieu
Administrateur systèmes et réseaux
Inscription : juillet 2005
Messages : 1 476
Détails du profil
Informations personnelles :
Nom : Mathieu
Localisation : France

Informations professionnelles :
Activité : Administrateur systèmes et réseaux

Informations forums :
Inscription : juillet 2005
Messages : 1 476
Points : 1 260
Points : 1 260
Si tu fait des bonnes règles de firewall, il n'y a plus trop d'intérêt a modifier le port RDP.

Pour l'IP, oui la tienne c'est la distance, pour tester et éviter de t'enfermer a l'extérieur, tente sur un autre port comme le port HTTP/80 ou tout simplement l'ICMP.
kedare est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 16h19.


 
 
 
 
Partenaires

Hébergement Web