火绒安全软件

动态防御问题反馈
发新帖
打印 上一主题 下一主题

RDP爆破攻击防护不起作用

[复制链接]
174 9
楼主
跳转到指定楼层
看事件查看器,一分钟20条审核失败记录:
帐户登录失败。

使用者:
        安全 ID:                NULL SID
        帐户名:                -
        帐户域:                -
        登录 ID:                0x0

登录类型:                        3

登录失败的帐户:
        安全 ID:                NULL SID
        帐户名:                backupuser
        帐户域:               

失败信息:
        失败原因:                未知用户名或密码错误。
        状态:                        0xC000006D
        子状态:                0xC0000064

进程信息:
        调用方进程 ID:        0x0
        调用方进程名:        -

网络信息:
        工作站名:        WIN-SJ1IDGQKBBO
        源网络地址:        185.243.96.34
        源端口:                0

详细身份验证信息:
        登录进程:                NtLmSsp
        身份验证数据包:        NTLM
        传递服务:        -
        数据包名(仅限 NTLM):        -
        密钥长度:                0



火绒啥动静没有,频率调成高也一样。不会是监控的是默认3389端口吧?我是自定义端口就不生效吗?最后还得用脚本去统计IP次数拦截

wechat_2025-09-08_153607_950.png (15.04 KB, 下载次数: 7)

wechat_2025-09-08_153607_950.png

wechat_2025-09-08_153551_569.png (65.52 KB, 下载次数: 10)

wechat_2025-09-08_153551_569.png

wechat_2025-09-08_153530_544.png (89.33 KB, 下载次数: 7)

wechat_2025-09-08_153530_544.png

wechat_2025-09-08_153621_102.png (104.9 KB, 下载次数: 12)

wechat_2025-09-08_153621_102.png

wechat_2025-09-08_153708_358.png (23.7 KB, 下载次数: 11)

wechat_2025-09-08_153708_358.png
回复

使用道具 举报

174 9
沙发
发表于 7 天前 | 只看该作者
您好,您这边的暴破日志方便导出这边看下吗?
回复

使用道具 举报

174 9
板凳
发表于 7 天前 | 只看该作者
火绒运营专员 发表于 2025-9-8 15:52
您好,您这边的暴破日志方便导出这边看下吗?

事件查看器日志

RDP爆破.7z

172.28 KB, 下载次数: 2, 下载积分: 金钱 -1

回复

使用道具 举报

174 9
地板
发表于 7 天前 | 只看该作者

您好,出现此问题的原因为:暴破频率没有达到火绒的拦截标准,所以没有触发拦截。您现在可以将出现攻击的ip加入ip黑名单或者设置ip协议,这样所有的访问都会被阻止。
回复

使用道具 举报

174 9
5#
发表于 7 天前 | 只看该作者
火绒运营专员 发表于 2025-9-8 16:01
您好,出现此问题的原因为:暴破频率没有达到火绒的拦截标准,所以没有触发拦截。您现在可以将出现攻击的 ...

灵敏度低,中,高对应多少频率呢
回复

使用道具 举报

174 9
6#
发表于 7 天前 | 只看该作者
ruanxiaorui 发表于 2025-9-8 16:03
灵敏度低,中,高对应多少频率呢

您好,灵敏度最高的话也要每秒5次才可以触发拦截,我看咱们日志是每3秒攻击一次,所以才未触发拦截。
回复

使用道具 举报

174 9
7#
发表于 7 天前 | 只看该作者
火绒运营专员 发表于 2025-9-8 16:11
您好,灵敏度最高的话也要每秒5次才可以触发拦截,我看咱们日志是每3秒攻击一次,所以才未触发拦截。 ...

那我这种情况有啥建议?每次还要自己打开事件查看器去看日志,拿到IP再录入黑名单,有时候很久都不去看根本发现不了
回复

使用道具 举报

174 9
8#
发表于 7 天前 | 只看该作者
ruanxiaorui 发表于 2025-9-8 16:13
那我这种情况有啥建议?每次还要自己打开事件查看器去看日志,拿到IP再录入黑名单,有时候很久都不去看根 ...

您好,目前咱们这边建议您把出现攻击的IP加入IP黑名单或者设置IP协议。
回复

使用道具 举报

174 9
9#
发表于 7 天前 | 只看该作者
火绒运营专员 发表于 2025-9-8 16:20
您好,目前咱们这边建议您把出现攻击的IP加入IP黑名单或者设置IP协议。

加入黑名单会产生很多日志

wechat_2025-09-08_162141_765.png (33.19 KB, 下载次数: 11)

wechat_2025-09-08_162141_765.png
回复

使用道具 举报

174 9
10#
发表于 7 天前 | 只看该作者
ruanxiaorui 发表于 2025-9-8 16:22
加入黑名单会产生很多日志

您这边可以开启游戏模式来阻止窗口的弹出,但是进入游戏模式不会自动升级病毒库、windows更新和其他的病毒提醒弹窗。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表