TL; DR
Küçük ağımıza bir tür solucan / virüs bulaştığından eminim. Ancak, sadece Windows XP makinelerimizi etkiliyor gibi görünüyor. Windows 7 makineleri ve Linux (iyi, evet) bilgisayarlar etkilenmemiş gibi görünüyor. Virüsten koruma taramaları hiçbir şey göstermiyor, ancak alan adı sunucumuz, başta yönetici olmak üzere çeşitli geçerli ve geçersiz kullanıcı hesaplarında binlerce başarısız oturum açma girişimi kaydetti. Bu tanımlanamayan solucanın yayılmasını nasıl durdurabilirim?
belirtiler
Windows XP kullanıcılarımızdan birkaçı tamamen aynı olmasa da benzer sorunlar bildirmiştir. Hepsi yazılım tarafından başlatılan rastgele kapanma / yeniden başlatma deneyimleri yaşarlar. Bilgisayarlardan birinde, sistem yeniden başlatılıncaya kadar NT-AUTHORITY \ SYSTEM tarafından başlatılan ve bir RPC çağrısı ile ilgili bir geri sayımla bir iletişim kutusu açılır. Özellikle bu diyalog eski RPC istismar solucanlarını detaylandıran makalelerde anlatılanlarla tamamen aynıdır.
İki bilgisayar yeniden başlatıldığında, oturum açma isteminde (etki alanı bilgisayarlarıdır) geri döndüler, ancak yönetici olarak oturum açmamış olsalar da, listelenen kullanıcı adı 'admin' idi.
Etki alanını çalıştıran Windows Server 2003 makinemizde, çeşitli kaynaklardan birkaç bin giriş denemesi fark ettim. Yönetici, yönetici, kullanıcı, sunucu, sahip ve diğerleri dahil olmak üzere tüm farklı giriş adlarını denediler.
Bazı günlükler IP'leri listeledi, bazıları yapmadı. Kaynak IP adresine sahip olanlardan (başarısız oturum açma bilgileri için) ikisi, yeniden başlatma yaşayan iki Windows XP makinesine karşılık gelir. Daha dün dışarıdaki bir IP adresinden bir sürü başarısız giriş denemesi fark ettim. Bir izleyici, IP adresinin Kanadalı bir ISS'den geldiğini gösterdi. Oradan bir bağlantımız olmamalı (yine de VPN kullanıcılarımız var). Bu yüzden hala bir yabancı IP gelen giriş denemeleri neler oluyor emin değilim.
Bu bilgisayarlarda bir tür kötü amaçlı yazılım olduğu açıktır ve yaptığı şeylerden biri erişim elde etmek için etki alanı hesaplarında şifreleri numaralandırmaya çalışmaktır.
Şimdiye Kadar Yaptığım
Olanları fark ettikten sonra, ilk adımım herkesin güncel bir antivirüs kullandığından ve bir tarama yaptığından emin olmaktı. Etkilenen bilgisayarlardan birinin süresi dolmuş bir antivirüs istemcisi vardı, ancak diğer ikisi Norton'un mevcut sürümleriydi ve her iki sistemin tam taramaları hiçbir şey yapmadı.
Sunucunun kendisi düzenli olarak güncel bir virüsten koruma yazılımı çalıştırır ve herhangi bir bulaşma göstermemiştir.
Bu nedenle, Windows NT tabanlı bilgisayarların 3 / 4'ünde güncel bir virüsten koruma yazılımı vardır, ancak hiçbir şey algılamadı. Ancak, temelde çeşitli hesaplar için binlerce başarısız giriş denemesinin kanıtladığı bir şey olduğuna ikna oldum.
Ayrıca, ana dosya paylaşımımızın kökünün oldukça açık izinlere sahip olduğunu fark ettim, bu yüzden normal kullanıcılar için okumak + yürütmek için kısıtladım. Yönetici elbette tam erişime sahiptir. Ayrıca kullanıcıların parolalarını (güçlü olanlara) güncellemesini sağlamak üzereyim ve sunucudaki Yönetici olarak yeniden adlandırıp parolasını değiştireceğim.
Zaten makineleri ağdan aldım, bir tanesi yenisiyle değiştirildi, ama bunların ağlar aracılığıyla yayılabileceğini biliyorum, bu yüzden hala bunun alt kısmına gitmem gerekiyor.
Ayrıca, sunucuda yalnızca belirli bağlantı noktaları açık olan bir NAT / Güvenlik Duvarı kurulumu bulunur. Linux arka planında olduğum gibi, bağlantı noktaları açık olan Windows ile ilgili bazı hizmetleri henüz tam olarak araştırmadım.
Şimdi ne olacak?
Yani tüm modern ve güncel bir anti-virüs hiçbir şey tespit etmedi, ama kesinlikle bu bilgisayarların bir çeşit virüsü olduğuna ikna oldum. Bunu, XP makinelerinin rastgele yeniden başlatma / kararsızlığı ve bu makinelerden kaynaklanan binlerce oturum açma denemesine dayandırıyorum.
Yapmayı planladığım şey, etkilenen makinelerde kullanıcı dosyalarını yedeklemek ve ardından pencereleri yeniden yüklemek ve sürücüleri yeni biçimlendirmektir. Ayrıca, diğer makinelere yayılmak için kullanılmış olabilecek ortak dosya paylaşımlarını güvence altına almak için birkaç önlem alıyorum.
Tüm bunları bilerek, bu solucanın ağda başka bir yerde olmamasını sağlamak için ne yapabilirim ve yayılmasını nasıl durdurabilirim?
Bunun çizilmiş bir soru olduğunu biliyorum, ama buradaki derinliklerimin dışındayım ve bazı işaretçiler kullanabilirim.
Baktığınız için teşekkürler!