• 29-06-2015, 01:50:08
    #1
    Arkadaşlar merhaba.

    Konuyu bu saatte açmamın sebebi bir kaç saattir networkdeki hareketlenmelerdir.

    Bu akşam saat 22.30'dan itibaren sistemde bazı yurtdışı hareketlilikleri artmıştı. Hatta zaman zaman tcp istekleri sebebiyle firewall'larımızda uyarılar almaya başladık. Bu sebeplede bazı filtrelemeleri logladık. Şuan saat 01.30 ve belirttiğim saatten beridir ağırlıklı olarak Çin IP'lerinde olmak üzere Portekiz, Fransa gibi ülkelerden IP adreslerimizin geneline (tüm bloga) port tarama istekleri geliyor. Açık portları tespit edip şifre kırma girişiminde bulunmaya çalışıyorlar.

    Özellikle windows RDP portu 3389, ssh portu ve ftp portları üzerinde sürekli farklı çin IP'lerinden giriş yapma girişimi yapılıyor. Farklı bloglardaki tüm IP'lerimizde benzer girişimler şu saat itibari ile devam ediyor.


    Güvenlik amacıyla port erişimlerine çinden girişi yasakladım. Daha öncede buna benzer şeyler oluyordu ancak bu denli uzun sürdüğü ve tüm bloga yapıldığı durumuna çok rastlamamıştık. Şuan kullandığımız 4 adet c-class üzerinde bu hareketlenmeleri görüyoruz. Network'unde anormal durum olanlar yada şifresi basit olan arkadaşlar lütfen network analizleri yaparak gerekli güvenlik önlemlerini alsınlar. Aksi taktirde şifre çalınması gibi durumlarla ciddi zararlara sebep olabilirler.

    Güvenlik için bir süreliğine IP erişimini yurtdışına kapattırmakta bir süreliğine fayda sağlayabilir bilgilendirmek istedim.


    Saygılarımızla
    TURKLOKASYON NOC

  • 29-06-2015, 01:52:37
    #2
    Tr lokasyon sunucum var bizde yapacakmıyız. Yapacaksak nasıl engelleyeceğiz
  • 29-06-2015, 01:57:40
    #3
    conquer adlı üyeden alıntı: mesajı görüntüle
    Arkadaşlar merhaba.

    Konuyu bu saatte açmamın sebebi bir kaç saattir networkdeki hareketlenmelerdir.

    Bu akşam saat 22.30'dan itibaren sistemde bazı yurtdışı hareketlilikleri artmıştı. Hatta zaman zaman tcp istekleri sebebiyle firewall'larımızda uyarılar almaya başladık. Bu sebeplede bazı filtrelemeleri logladık. Şuan saat 01.30 ve belirttiğim saatten beridir ağırlıklı olarak Çin IP'lerinde olmak üzere Portekiz, Fransa gibi ülkelerden IP adreslerimizin geneline (tüm bloga) port tarama istekleri geliyor. Açık portları tespit edip şifre kırma girişiminde bulunmaya çalışıyorlar.

    Özellikle windows RDP portu 3389, ssh portu ve ftp portları üzerinde sürekli farklı çin IP'lerinden giriş yapma girişimi yapılıyor. Farklı bloglardaki tüm IP'lerimizde benzer girişimler şu saat itibari ile devam ediyor.


    Güvenlik amacıyla port erişimlerine çinden girişi yasakladım. Daha öncede buna benzer şeyler oluyordu ancak bu denli uzun sürdüğü ve tüm bloga yapıldığı durumuna çok rastlamamıştık. Şuan kullandığımız 4 adet c-class üzerinde bu hareketlenmeleri görüyoruz. Network'unde anormal durum olanlar yada şifresi basit olan arkadaşlar lütfen network analizleri yaparak gerekli güvenlik önlemlerini alsınlar. Aksi taktirde şifre çalınması gibi durumlarla ciddi zararlara sebep olabilirler.

    Güvenlik için bir süreliğine IP erişimini yurtdışına kapattırmakta bir süreliğine fayda sağlayabilir bilgilendirmek istedim.


    Saygılarımızla
    TURKLOKASYON NOC

    en çok denemeler bu port üzerinde olur 3389 çünkü windows rdp kırmayı denerler basit şifre ve kullanıcı adı olanların pek şansı yok
  • 29-06-2015, 02:04:03
    #4
    TolgaKSR adlı üyeden alıntı: mesajı görüntüle
    Tr lokasyon sunucum var bizde yapacakmıyız. Yapacaksak nasıl engelleyeceğiz
    Evet zaten bizim IP'lerimizde Türkiye lokasyonda. Engellemek için tavsiye edebileceğim yöntemlerden bazıları

    1-) Kullanmadığınız portları kapatın
    2-) Windows kullanıyorsanız Administrator kullanıcı adınızı değiştirin yada rdp portunuzu değiştirin. Centos veya diğer sistemler için SSH port değişikliği veya belirlenen IP'lerden yalnızca girişe izin verilmesi işe yarayaracaktır. Ayrıca zor bir şifre olmasında da fayda var.
    3-) IP Adresinizin yurtdışına kapatılması için verimerkezinizle iletişim kurun.

    atmaca18 adlı üyeden alıntı: mesajı görüntüle
    en çok denemeler bu port üzerinde olur 3389 çünkü windows rdp kırmayı denerler basit şifre ve kullanıcı adı olanların pek şansı yok
    Aynı şekilde düşünüyorum umarım kimsenin canı yanmaz. Bakalım ne zamana kadar deneyecekler. Hala devam ediyorlar şuan
  • 29-06-2015, 02:53:37
    #5
    sunucuoptimizasyon.com
    Bana 7/24 geliyor, alıştık İlk defa networkünüze brute force geliyor sanırım.
  • 29-06-2015, 03:02:38
    #6
    Elazığlı168 adlı üyeden alıntı: mesajı görüntüle
    Bana 7/24 geliyor, alıştık İlk defa networkünüze brute force geliyor sanırım.
    Hayır ilk defa gelmiyor tabiki ancak tüm bloga eş zamanlı ve 3-4 saatlik bir süreç içerisinde çok yoğun şekilde gelince bilgilendirmek istedim. Genelde zaman zaman gelirdi. Bu kadar yoğun ve uzun süre gelmesi normal değil.
  • 29-06-2015, 03:40:53
    #7
    Üyeliği durduruldu
    Banada düzenli olarak özellikle RDP portundan saldırı geliyordu, hatta bazen makinada performans sorununa yol açacak kadar bile rdp denemesi oluyordu...
    Makinaya vpn kurdum, vpn dışında sadece belirti portları(http, https, dns, vpn) açtım...

    Kafam rahat