文章总结: RDP弱口令漏洞是勒索软件攻击的主要入口点,攻击者通过暴力破解获取系统权限后可快速部署勒索软件。文章提供了详细的攻击案例分析和工具介绍,并提出了多种防范措施,包括将RDP置于VPN后、启用多因素认证、使用堡垒机集中控制、实施强密码策略、修改默认端口、设置会话时间限制、配置IP白名单等。应急响应方面可通过分析系统日志中的事件ID4625和4624来识别暴力破解行为。
综合评分: 85
文章分类: 漏洞分析,应急响应,网络安全,内网渗透,WEB安全
【漏洞与预防】RDP弱口令漏洞预防
原创
索勒安全团队
solar应急响应团队
2025年1月8日 10:47
浙江
本篇文章为新开设的漏洞介绍板块的第一篇,后续将不定期发布相关篇幅,旨在向大家宣传漏洞防范与应对方法。文中所涉及的服务器IP等信息仅为演示说明用途,请勿将其用于任何非法用途;所提到的攻击方式仅用于帮助了解黑客攻击手段并进行相应防护,请勿在未授权的情况下进行测试。如需引用或分享,请务必遵守相关法律法规,共同维护网络安全环境。
1. 引言
远程桌面协议(RDP)长期以来一直是勒索软件攻击中最常见的初始攻击向量。根据2020年Unit 42的《事件响应与数据泄露报告》,Unit 42对超过1000起安全事件的数据进行分析后发现,在50%的勒索软件部署案例中,攻击者首先通过RDP入侵系统。
而在2021年发布的《Cortex Xpanse攻击面威胁报告》中,研究人员指出,RDP暴露在外的占比高达30%,几乎是第二常见暴露向量的两倍以上。这表明RDP暴露不仅为勒索攻击打开了方便之门,也成为企业网络安全防御中的重大隐患。
2. 典型案例
这是一个攻击者通过暴力破解RDP安装勒索软件的案例(外网案例),这次被破解的系统并未使用默认的RDP端口。攻击者在约17分钟内完成了对两台设备(包括一台域控制器)的勒索软件安装。
2.1 时间线
| 时间 | 操作 |
| — | — |
| 7:00 | RDP登录xxx.xxx.45.98 |
| 7:01 | 打开任务管理器(通常是为了查看其他谁已登录) |
| 7:03 | 投放并运行网络扫描工具 |
| 7:08 | 通过RDP登录域控制器(DC) |
| 7:10 | 在域控制器上打开任务管理器 |
| 7:10 | 在域控制器上投放并运行网络扫描工具 |
| 7:13 | 在域控制器桌面上投放Harma勒索软件并运行 |
| 7:17 | 在入侵入口处投放Harma勒索软件并运行 |
往期文章中我们也介绍了相关案例,通过对受害者运维机长期的RDP暴力破解后,成功登录并横向渗透控制获取多台服务器权限,最终一并实施加密,详情可见【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵
3. 场景还原
3.1 场景设置
本次模拟攻击场景中,黑客首先利用空间测绘引擎进行信息收集,将检测到开放RDP端口的IP地址汇总为TXT文件,并导入NLBrute工具进行密码爆破,通过高效密码字典对目标服务器进行暴力破解,成功获取服务器权限。随后,攻击者使用网络识别和密码喷洒工具对内网环境进行深入信息收集,逐步横向渗透,扩大受控机器的数量。最终,利用xfreerdp和mstsc工具实现RDP登录,并对目标系统执行实时勒索加密,完成整个攻击链的模拟。
3.2 攻击路线图
3.3 攻击复现
-
黑客通过某资产测会引擎获取互联网开放3389端口的IP信息,导入文本中;
-
利用NLBrute工具,配置IP、账号密码信息后进行批量枚举爆破,通过弱口令漏洞获取服务器权限;
-
根据返回结果,成功登录访问IP;
-
而后黑客使用NetExec工具于内网进行密码喷洒,横向扩散,获取更多机器权限;
-
黑客使用xfreerdp远程桌面登陆服务器。
4. 工具介绍
| 工具名称 | md5 | sha1 |
| — | — | — |
| NLBrute | 025c1c35c3198e6e3497d5dbf97ae81f | 6d390038003c298c7ab8f2cbe35a50b07e096554 |
| NetExec | 50f4206bd36dc9b45c0af1229475da6e | fde496a0574d3cda03914113663bc7e14c485959 |
| xfreerdp | 637b54210304fbb4210c851a58351fe0 | 1309c431e046608dd6aa41f1d609050951038b02 |
4.1 RDP爆破工具:NLBrute
NLBrute 是一款主要用于爆破(Brute Force)远程登录服务账号密码的工具。
4.2 密码喷洒工具:NetExec
NetExec 作为一款可执行远程命令或进行批量管理的工具,通常需要提供远程目标的“账号”和“密码”或其他凭据来实现对目标系统的远程执行或管理操作。
4.3 RDP远程连接工具:xfreerdp
xfreerdp 是开源项目 FreeRDP 提供的一个命令行客户端工具,用于连接和使用 Microsoft RDP(Remote Desktop Protocol)服务。它通常运行在 Linux/Unix 系统(包括 macOS)上,为用户在非 Windows 平台上提供了对 Windows 远程桌面的访问能力。与图形化的 RDP 客户端相比,xfreerdp 采用命令行形式,具有一定的灵活性和可脚本化特点。
5. 漏洞详情
5.1 漏洞名称
RDP弱口令漏洞
5.2 漏洞类型
弱口令
5.3 漏洞描述
远程桌面协议(RDP)默认使用3389端口监听,成为攻击者的主要目标之一。通过脚本扫描互联网上暴露的3389端口,攻击者利用RDP弱口令漏洞,通过暴力破解或社会工程学手段获取登录凭证。一旦成功入侵,他们可能植入后门以便后续访问,或直接部署勒索软件进行文件加密和系统锁定。这种攻击方式利用了弱密码的安全缺陷,使暴露的RDP服务成为勒索软件攻击的高风险入口。
6. 应急响应排查
如果怀疑机器是通过RDP爆破入侵,可以通过查询系统日志快速进行排查。具体方法是利用Windows自带的系统日志功能,重点检索与登录活动相关的事件ID,通过分析登录成功和失败的日志记录来定位异常。特别是,当检测到短时间内大量连续的失败登录尝试并伴随成功登录记录时,需要警惕可能的暴力破解行为。此外,还可以结合登录时间、来源IP地址等信息,进一步分析是否为非法入侵。
- 通过日志可以看到由大量的登录失败日志,事件ID4625
- 如果大量的4625后紧接着4624的事件ID,则极为可能攻击者爆破成功。
- 在4624的事件ID日志中,可以看到攻击者使用的IP。
7. 防范措施
更改RDP默认端口并不能阻止攻击者,因为我们发现几乎所有开放的端口都会被扫描寻找RDP协议。如果必须通过互联网使用RDP,务必要禁用默认账户,并确保启用了多因素认证(MFA)。即便如此,我们仍然建议采用更安全的解决方案,比如使用VPN,或通过支持MFA的前端工具(如VMware View或Citrix Workspace)进行访问,以最大限度降低风险。
- 将RDP置于虚拟专用网络(VPN)后面:通过VPN访问RDP,增加一层安全防护。
- 启用多因素认证(MFA):为所有用户账户启用MFA,是防止凭证被盗引发风险的最佳方式。
- 堡垒机集中控制服务器:堡垒机能够帮助企业集中管理服务器的访问权限和账号信息,从而更好地实现对服务器的统一管控与审计。通过堡垒机,管理员可以实时监控服务器状态、审查日志、管理账号授权,并在出现异常时及时采取措施。同时,堡垒机还能为企业提供统一的授权机制,实现对用户访问服务器的精细化控制。
- 定期更新密码并实施强密码策略:强制用户每隔一定时间(如90天)更换密码,避免长期使用同一密码增加被破解的可能性。要求密码长度至少8-12位,包含大小写字母、数字和特殊字符。
- 在Windows域环境中,可以通过组策略(Group Policy)来强制用户定期更换密码。打开 组策略管理控制台;
- 选择GPO并编辑;
- 在“组策略管理编辑器”中通过计算机配置 → Windows 设置 → 安全设置 → 帐户策略 → 密码策略,可设置密码最长使用期限、密码最短使用期限、最小密码长度、启用 密码必须符合复杂性要求;
- 配置完毕后,在client上运行gpupdate /force 用于刷新组策略。
- 修改端口:定位注册表 \HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp,修改PortNumber的value;
- 通过域的组策略批量修改域内主机的rdp端口;
- 选择 \HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp的PortNumber;
- 设置需要更改的端口数值后点击确定实现修改端口;
- 设置断开会话的时间限制:为断开连接的会话设置时间限制,并在达到限制时自动结束会话,减少会话暴露风险。
在组策略的以下位置进行配置修改
- 计算机配置\策略\管理模板\Windows 组件\远程桌面服务\远程桌面会话主机\会话时间限制 ;
- 用户配置\策略\管理模板\Windows 组件\远程桌面服务\远程桌面会话主机\会话时间限制 ;
- 启用之后选择结束已断开连接的会话时间,之后点击确定;
- 使用白名单(Allow-list):配置白名单,只允许指定的IP地址访问RDP服务器,防止未经授权的连接。
- 计算机配置 -> 策略 -> Windows 设置 -> 安全设置 -> Windows 防火墙与高级安全 -> Windows 防火墙入站规则,在入站规则中先将常规->操作中选择只允许安全连接;
- 之后在远程用户选项配置白名单;
- 部署互联网级攻击面监控解决方案:如使用Cortex Xpanse等工具,监控RDP或其他远程访问服务的意外暴露,及时发现安全隐患。
8. 相关文章
https://www.paloaltonetworks.com/blog/2021/07/diagnosing-the-ransomware-deployment-protocol/
https://thedfirreport.com/2020/07/13/ransomware-again-but-we-changed-the-rdp-port/
以下是solar安全团队近期处理过的常见勒索病毒后缀:
| 出现时间 | 病毒名称 | 相关文章 |
| — | — | — |
| 2024/11 | .rox | 【病毒分析】新崛起的weaxor勒索家族:疑似mallox家族衍生版,深度解析两者关联! |
| 2024/10/23 | RansomHub | 【病毒分析】RansomHub:唯一不攻击中国的2024全球Top1勒索家族——ESXi加密器深度解析 |
| 2024年11月 | Fx9 | 【病毒分析】Fx9家族首次现身!使用中文勒索信,熟练勒索谈判 |
| 2020年1月 | .mkp | 【病毒分析】揭秘.mkp后缀勒索病毒!Makop家族变种如何进行可视化加密? |
| 2024年5月 | .moneyistime | 【病毒分析】使用中文勒索信及沟通:MoneyIsTime 勒索家族的本地化语言转变及其样本分析 |
| 2024/9/29 | .lol | 【病毒分析】全网首发!全面剖析.LOL勒索病毒,无需缴纳赎金,破解方案敬请期待下篇! 【工具分享】.LOL勒索病毒再也不怕!完整破解教程分享+免费恢复工具首发 |
| 2024/6/21 | .MBRlock | 【病毒分析】假冒游戏陷阱:揭秘MBRlock勒索病毒及其修复方法 |
| 2024/6/1 | .steloj | 【病毒分析】Steloj勒索病毒分析 |
| 2024/5/27 | .TargetOwner | 【病毒分析】技术全面升级,勒索赎金翻倍,新版本TargetOwner勒索家族强势来袭? |
| 2024/5/17 | .Lockbit 3.0 | 【病毒分析】Lockbit家族Lockbit 3.0加密器分析 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 【病毒分析】繁体勒索信暗藏玄机!要价50万RMB赎金的Lockbit泄露版分析 |
| 2024/5/13 | .wormhole | 【病毒分析】Wormhole勒索病毒分析 |
| 2024/4/9 | .bianlian | 【病毒分析】新兴TOP2勒索软件!存在中国受害者的BianLian勒索软件解密原理剖析 |
| 2024/3/20 | .locked | 【病毒分析】locked勒索病毒分析 |
| 2024/3/11 | .Live1.5 | 【病毒分析】独家揭秘LIVE勒索病毒家族之1.5(全版本可解密) |
| 2024/3/8 | .Live2.0 | 【病毒分析】独家揭秘LIVE勒索病毒家族之2.0(全版本可解密) |
| 2024/3/6 | .Elbie | 【病毒分析】phobos家族Elbie变种加密器分析报告 |
| 2024/3/1 | .lvt | 【病毒分析】交了赎金也无法恢复–针对国内某知名NAS的LVT勒索病毒最新分析 |
| 2024/2/26 | 0.27 | 【病毒分析】phobos家族2700变种加密器分析报告 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 |
| 2024/1/18 | ._locked | 中国人不骗中国人?_locked勒索病毒分析 |
| 2024/1/15 | .faust | 【病毒分析】phobos家族faust变种加密器分析 |
| 2024/1/15 | .DevicData | 【病毒分析】DevicData勒索病毒分析 |
| 2024/1/2 | .jopanaxye | 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 |
| 2023/12/1 | .live1.0 | 【病毒分析】独家揭秘LIVE勒索病毒家族之1.0(全版本可解密) |
| 2023/9/5 | .CryptoBytes | 【独家破解】揭秘境外黑客组织的20美元锁机病毒:深度逆向分析+破解攻略!赎金?给你付个🥚 |
| 2023/8/28 | .mallox | 【病毒分析】mallox家族malloxx变种加密器分析报告 【病毒分析】Mallox勒索家族新版本:加密算法全面解析 【病毒分析】全网首发!袭扰国内top1勒索病毒家族Mallox家族破解思路及技术分享 |
| 2023/8/2 | .rmallox | 【病毒分析】mallox家族rmallox变种加密器分析报告 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 |
| 2023/1/10 | .DevicData-Pa2a9e9c | 【病毒分析】DevicData家族扩散:全球企业和机构成为勒索病毒头号攻击目标! |
| 2023年初 | .halo | 【病毒分析】全网首发!以国内某安全厂商名字为后缀的勒索病毒分析 |
| 2021/5/1 | .mallox | 【病毒分析】Mallox家族再进化:首次瞄准Linux,勒索新版本全面揭秘! |
| 2021年1月初 | .babyk | 【病毒分析】BabyK加密器分析-Windows篇 【病毒分析】Babyk加密器分析-NAS篇 【病毒分析】 Babyk加密器分析-EXSI篇 【病毒分析】Babuk家族babyk勒索病毒分析 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2020/5/18 | .consultraskey-F-XXXX | 【成功案例】解决浙江xx电子有限公司的勒索病毒 |
| 2019/5/1 | .src | 【病毒分析】Phobos家族新变种 .SRC深度分析:揭示持续演变的勒索新威胁 |
勒索攻击作为成熟的攻击手段,很多勒索家族已经形成了一套完整的商业体系,并且分支了很多团伙组织,导致勒索病毒迭代了多个版本。而每个家族擅用的攻击手法皆有不同,TellYouThePass勒索软件家族常常利用系统漏洞进行攻击;Phobos勒索软件家族通过RDP暴力破解进行勒索;Mallox勒索软件家族利用数据库及暴力破解进行加密,攻击手法极多防不胜防。
| 时间 | 相关文章 |
| — | — |
| 2024/12/12 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第二篇-流量致盲,无声突破 |
| 2024/12/11 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第一篇-驱动漏洞一击致命 |
而最好的预防方法就是针对自身业务进行定期的基线加固、补丁更新及数据备份,在其基础上加强公司安全人员意识。
| 时间 | 相关文章 |
| — | — |
| 2024/6/27 | 【教程分享】勒索病毒来袭!教你如何做好数据防护 |
| 2024/6/24 | 【教程分享】服务器数据文件备份教程 |
如果您想了解有关勒索病毒的最新发展情况,或者需要获取相关帮助,请关注“solar专业应急响应团队”。
更多资讯 扫码加入群组交流
喜欢此内容的人还喜欢
索勒安全团队
索勒安全团队
#
【案例介绍】赎金提高,防御失效:某上市企业两年内两度陷入同一勒索团伙之手
索勒安全团队
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:solar应急响应团队 索勒安全团队《【漏洞与预防】RDP弱口令漏洞预防》