:: On Fri, 04 Aug 2023 09:03:55 +0200
:: (it.comp.sicurezza.varie)
:: <uai7ss$3aqr$
1...@solani.org>
:: Ammammata <
amma...@tiscali.it> wrote:
> Premesso che già in partenza la porta aperta sul router NON era
> quella standard 3389 ma una scelta a caso, la prima cosa che gli ho
> suggerito è stata di cambiarla ulteriormente (sul router, port
> forwarding)
>
> tutto ok, fine dei tentativi di accesso e le connessioni lecite son
> tornate a funzionare a meraviglia, ma penso sia questione di tempo e
> prima o poi torneranno all'attacco sulla nuova porta
Si, è solo questione di tempo, di botnet che passano il tempo (delle
vittime) a fare scansioni su internet e fingerprint dei servizi ce ne
sono a mucchi, per cui cambiare porta aiuta solo in parte, l'ideale
sarebbe configurare una VPN e rendere RDP accessibile da WAN soltanto
tramite la VPN (possibilmente configurata con autenticazione tramite
certificati)
> ora vengo al punto: le guide di Windows suggeriscono una policy che
> blocca l'utente RDP dopo un certo numero di accessi falliti, io
> vorrei invece sapere (dato che non ho trovato nulla a riguardo) se
> c'è anche modo di bloccare l'IP chiamante, mettendolo in una
> blacklist (eventualmente modificabile in caso di reali tentativi di
> un utente autorizzato ma molto distratto) ;o)
Si può fare, ma non so se sia consigliabile, in breve si tratta di
creare nel task scheduler di windows un nuovo job schedulato, come
condizioni di avvio selezioni "al verificarsi di un evento" e poi
imposti l'evento corrispondente al mancato logon RDP, fatto questo
imposti il comando da lanciare ad uno script, quest'ultimo andrà a
ripescare l'IP (o gli IP) e poi usando un comando "netsh" creerà una
regola di blocco nel firewall (oppure aggiungerà l'IP ad una regola di
blocco esistente); il punto è... ne vale la pena ? Considera che tali
tentativi arrivano da bot automatici che hanno una lista di IP/porte
ottenuta da altri bot che hanno effettuato scansioni, ora, tu puoi
bloccare l'IP di un bot, ma a breve, ti arriveranno tentativi da un
altro bot... e così via, quindi a meno di non filtrare per blocchi di
IP, direi che l'idea sia da scartare
Ripeto, considera la VPN, una OpenVPN si tira su in breve, ma se non si
vuole installare nulla, si può anche usare il supporto VPN nativo di
windows ed installare una banale PPTP