Cum blochezi automat IP-urile care încearcă atacuri de tip Brute Force pe portul RDP în Windows Server folosind PowerShell

Configurare noua (How To)

Situatie

Deși există soluții comerciale sau software precum w防 (IPBAN), mulți administratori de rețea caută o metodă nativă, curată și rapidă de a bloca IP-urile suspecte direct în Windows Defender Firewall. Serverele Windows cu portul RDP deschis (3389) sunt constant scanate și atacate, ducând la blocarea conturilor de Active Directory sau utilizare intensă de CPU.

Solutie

Soluția (Script PowerShell automatizat din Task Scheduler): Un script simplu care citește Event Viewer (Evenimentul ID 4625 – eșec de autentificare) și adaugă IP-ul atacatorului direct într-o regulă de Firewall numită “BlockRDPBruteForce”:

PowerShell

$BadIPs = Get-WinEvent -FilterHashtable @{LogName=’Security’;ID=4625} -MaxEvents 50 |
ForEach-Object { $_.Properties[19].Value } |
Where-Object { $_ -and $_ -ne “-” } |
Select-Object -Unique

if ($BadIPs) {
Remove-NetFirewallRule -Name “BlockRDPBruteForce” -ErrorAction SilentlyContinue
New-NetFirewallRule -DisplayName “BlockRDPBruteForce” -Direction Inbound -Action Block -RemoteAddress $BadIPs
}

Tip solutie

Workaround

Impact colateral

Efectul: Acest script poate fi pus să ruleze o dată la 10 minute în Task Scheduler și va acționa ca un sistem automat de tip IPS (Intrusion Prevention System) complet gratuit și nativ.
Etichetare:

Voteaza

(5 din 9 persoane apreciaza acest articol)

Despre Autor

Leave A Comment?