火绒安全软件

动态防御问题反馈
发新帖
打印 上一主题 下一主题

最近一周总是报网络爆破攻击

 关闭 [复制链接]
1104 11
楼主
发表于 2025-4-1 19:31:09 | 只看该作者 |只看大图 |倒序浏览 |阅读模式
跳转到指定楼层
最近一周总是报网络爆破攻击,IP段基本都是欧洲的,以前没发生过,想咨询一下怎么办
全盘查杀过没有报毒

QQ20250401-193006.png (52.05 KB, 下载次数: 153)

QQ20250401-193006.png

QQ20250401-192915.png (38.91 KB, 下载次数: 152)

QQ20250401-192915.png
回复

使用道具 举报

1104 11
沙发
发表于 2025-4-1 19:36:07 | 只看该作者
本帖最后由 火绒运营专员 于 2025-4-1 19:37 编辑

您好,从您的日志来看,日志里的远程地址是发起攻击的机器,可以通过下面步骤进行初步排查:
1.如果远程地址是局域网内机器,建议对远程地址进行全盘查杀+专杀工具扫描——排除病毒的因素;若非局域网建议将相关ip加入ip黑名单
2.您本地3389是否为工作需要开放的端口,本地是否有对外映射端口?
回复

使用道具 举报

1104 11
板凳
发表于 2025-4-1 19:46:13 | 只看该作者
火绒运营专员 发表于 2025-4-1 19:36
您好,从您的日志来看,日志里的远程地址是发起攻击的机器,可以通过下面步骤进行初步排查:
1.如果远程地 ...

不是工作用,这台电脑只是个人娱乐用途,我查了一下有映射
回复

使用道具 举报

1104 11
地板
发表于 2025-4-1 19:59:29 | 只看该作者
1363393950 发表于 2025-4-1 19:46
不是工作用,这台电脑只是个人娱乐用途,我查了一下有映射

那建议您关闭高危端口以及将已知的ip拉入黑名单观察看下。
回复

使用道具 举报

1104 11
5#
发表于 2025-4-1 20:22:35 | 只看该作者
火绒运营专员 发表于 2025-4-1 19:59
那建议您关闭高危端口以及将已知的ip拉入黑名单观察看下。

好的 我是之前开启远程桌面功能之后 遭到的网络攻击,我现在关闭并且将攻击的IP拉入黑名单 观察一下
回复

使用道具 举报

1104 11
6#
发表于 2025-4-1 20:27:44 | 只看该作者
1363393950 发表于 2025-4-1 20:22
好的 我是之前开启远程桌面功能之后 遭到的网络攻击,我现在关闭并且将攻击的IP拉入黑名单 观察一下 ...

好的,有问题您再联系我们
回复

使用道具 举报

1104 11
7#
发表于 2025-4-2 18:01:33 | 只看该作者
1363393950 发表于 2025-4-1 20:22
好的 我是之前开启远程桌面功能之后 遭到的网络攻击,我现在关闭并且将攻击的IP拉入黑名单 观察一下 ...

您好,今天有再收到暴破攻击提示吗?
回复

使用道具 举报

1104 11
8#
发表于 2025-4-3 19:05:00 | 只看该作者
归属地: 俄罗斯
运营商:RIPE NCC ASN block
IPV4:193.37.69.105
归属地:
俄罗斯 圣彼得堡 圣彼得堡
运营商:JSC Selectel
IPV4:185.147.124.177
归属地:
德国 萨克森自由州 法尔肯施泰因
运营商:Hetzner Online GmbH
IPV4:176.9.147.177
3389 端口是用于Windows 远程桌面服务的默认端口,也被称为远程桌面协议(Remote Desktop Protocol,简称 RDP)的默认端口。以下是关于它的详细介绍:
功能作用:通过这个端口,用户能够使用远程桌面等连接工具,在网络上远程连接到另一台计算机的桌面环境。连接成功后,输入系统管理员的用户名和密码,就可以像操作本地计算机一样操作远程计算机,进行各种任务,如访问文件、运行应用程序、进行系统设置等。
应用场景:在远程办公场景中,员工可以在家或其他地方通过 3389 端口连接到公司内部的电脑,获取工作文件、处理业务;对于服务器管理,运维人员可以远程登录服务器,进行系统升级、软件安装、故障排查等操作;在技术支持方面,技术人员能够远程连接到用户的计算机,帮助用户解决软件安装、系统配置等问题。
安全风险:由于 3389 端口是网络攻击者熟知的目标,它可能成为黑客攻击的对象。攻击者可以通过端口扫描工具发现开放该端口的计算机,并尝试进行暴力破解密码、植入恶意软件、发动拒绝服务攻击等。如果系统登录密码过于简单,或者存在未修复的 RDP 相关漏洞,那么计算机就容易受到攻击,导致数据泄露、系统被控制等安全问题。
为了保障安全,通常可以采取一些措施,如修改默认端口号、使用强密码、限制访问 IP 地址、定期更新系统补丁、启用防火墙限制对该端口的访问、部署双因素认证等。
看来是黑客入侵啊!
回复

使用道具 举报

1104 11
9#
发表于 2025-4-3 19:21:18 | 只看该作者
不过一般是使用这种端口攻击的也不是什么厉害的黑客,一般初级黑客才会用这种端口!
一般高级黑客都喜欢攻击NetworkService,这玩意比较容易成功,被拦截的概率会大大缩小!
回复

使用道具 举报

1104 11
10#
发表于 2025-4-4 16:48:55 | 只看该作者
1363393950 发表于 2025-4-1 20:22
好的 我是之前开启远程桌面功能之后 遭到的网络攻击,我现在关闭并且将攻击的IP拉入黑名单 观察一下 ...

您好,今天有再收到暴破攻击提示吗?
回复

使用道具 举报

1104 11
11#
发表于 2025-4-9 09:50:18 | 只看该作者
Liebeqi 发表于 2025-4-3 19:21
不过一般是使用这种端口攻击的也不是什么厉害的黑客,一般初级黑客才会用这种端口!
一般高级黑客都喜欢攻 ...

您好,今天有再收到暴破攻击提示吗?
回复

使用道具 举报

1104 11
12#
发表于 2025-4-10 15:34:45 | 只看该作者
楼主您好,一周仍未收到您的回复,您的帖子帮您关闭了,后续有问题麻烦到论坛发新帖,会有专人帮您跟进的,再次感谢您的支持。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表