Situatie
Deși există soluții comerciale sau software precum w防 (IPBAN), mulți administratori de rețea caută o metodă nativă, curată și rapidă de a bloca IP-urile suspecte direct în Windows Defender Firewall. Serverele Windows cu portul RDP deschis (3389) sunt constant scanate și atacate, ducând la blocarea conturilor de Active Directory sau utilizare intensă de CPU.
Solutie
Soluția (Script PowerShell automatizat din Task Scheduler): Un script simplu care citește Event Viewer (Evenimentul ID 4625 – eșec de autentificare) și adaugă IP-ul atacatorului direct într-o regulă de Firewall numită “BlockRDPBruteForce”:
PowerShell
$BadIPs = Get-WinEvent -FilterHashtable @{LogName=’Security’;ID=4625} -MaxEvents 50 |
ForEach-Object { $_.Properties[19].Value } |
Where-Object { $_ -and $_ -ne “-” } |
Select-Object -Unique
if ($BadIPs) {
Remove-NetFirewallRule -Name “BlockRDPBruteForce” -ErrorAction SilentlyContinue
New-NetFirewallRule -DisplayName “BlockRDPBruteForce” -Direction Inbound -Action Block -RemoteAddress $BadIPs
}
Leave A Comment?