Selam,
Son 1 haftadır, özellikle gecenin geç saatlerinde genellikle Çin ve Romanya IPleri ile 3 VPS sunucuma yoğun olarak denemeler yapılıyor. 1 haftadır hergün yapılıyor.

Dikkat çekici olan; sunucunun biri İzmir'de, birisi İstanbul'da, bir diğeri de Ankara'da olmasına rağmen anı saniye aynı dakikalarda sunucuların hepsi yoklanıyor. Tahminimce Türkiye'nin tamamını yokluyorlar. Önerim: Event Viewerdan Windows Log/Security içindeki loglarda Logon denemelerini kontrol edin. Yüzde 90 sizin sunucunuzu da yokluyor olabilirler.

RDP denemeleri mii yoksa MySQL denemeleri mi neden oluyor bilemiyorum ama sunucuların işlemcilerinin tavan yapmasına, kasmalara neden oluyor.

3 Türlü yoklama çekiliyor,
- RDP Bağlantısı atakları
- MySQL Bağlantı atakları
- Web Bot atakları (loglarda; masestic12.co.uk görünüyor)

Bu üç atakta aynı saniyelerde yapılıyor.

Şunları yaptım;
- Windows Firewall içinden Domain Profile, Private Profile, Public Profile is Active seçeneklerini "ON" yaptım. Bu seçenek sonrası özellikle MySQL Portu dış bağlantılarına kapandı.

- 2 VPS için Windows Firewall / Inbound Rules içinden Remote Desktop(TCP-In) / Scope Sekmesinden 3. VPS'imin IP adresine izin verdim. (Remote IP adress) Bu seçenek sonrası 2 VPS için uzak masaüstünü izin verdiğim bir IP harici tüm IPlere kapatmış oldum. Diğer 2 VPS'e artık 3.VPS üzerinden bağlantı kurmayı düşünüyorum.

- 3.VPS sunucusu için Windows Firewall /Inbound Rules içinden New Rule ile yeni bir kural tanımladım. (New Rule/Port - TCP-3389 - Block the Connection) Tabi bu kısımda sunucuya o an benimde bağlantım gitti. KVM bağlantım olduğu için sorun yaşamadım. KVM'den bağlandım ve Oluşturduğum Rulenin özelliklerine girerek Scope/Remote IP adress menüsünden Event Viewerda logon denemesi yapan tüm IPleri buradan yasaklamaya başladım. Oraya yasaklamak istediğim IPleri girince benim bağlantım gelmiş oldu. Yani özetle; bu ruleyi durmadan güncelleyeceğim. Biraz yorucu olacak ama, Uzak masa üstüne değişik lokasyonlardan devamlı bağlanma ihtiyacım olduğundan şimdilik başka bir mantık bulamadım. Başka bir fikri olan, paylaşırsa memnun olurum.

Önerim;
- Loglarınıza bir bakın,
- RDP bağlantılarınızı güvene alın.
- RDP şifrenizi kesinlikle basit yapmayın. Büyük ihtimal programla yokluyorlar. Çünkü birkaç saniyede onlarca login denemesi var loglar içinde. Basit şifreler wordlistlerle kolaya gelebilir.
- MYSQL'i dış bağlantılara kesin.
- Bot saldırısı için Robots.txt dosyasına şunu yazın
User-agent: MJ12bot
Disallow: /

Saldırıda bulunan IP adreslerini buraya yazıyorum (yenileri eklendikçe burayı da güncelleyeceğim.) Hatta böyle bir saldırıya maruz kaldıysanız, aşağıdaki IPleri mutlaka birşekilde engelleyin..

Bol Şans...

95.110.167.140
147.32.154.126
222.179.140.250
148.240.42.28
80.82.65.150
220.137.20.99
93.174.95.119
91.213.0.161
146.0.32.78
1.209.217.1
62.28.62.150
175.8.60.237
89.163.249.217
31.5.56.26
89.163.249.217
222.186.30.237
222.186.34.194
104.223.72.158
155.94.224.178