Windows过滤平台filter已更改 – 文件和打印机共享

我的Windows 2008 R2服务器遭受了大量的login尝试。
我想有人正在进行蛮力攻击。
有趣的是,我们的MySQLconfiguration文件昨晚被删除,所以他们肯定已经得到了。 但同时我的事件日志完全是这些消息:

A Windows Filtering Platform filter has been changed. Subject: Security ID: LOCAL SERVICE Account Name: NT AUTHORITY\LOCAL SERVICE Process Information: Process ID: 1184 Provider Information: ID: {decc16ca-3f33-4346-be1e-8fb4ae0f3d62} Name: Microsoft Corporation Change Information: Change Type: Delete Filter Information: ID: {3798315c-c633-46ee-8421-89dab23673e9} Name: File and Printer Sharing (Spooler Service - RPC-EPMAP) Type: Not persistent Run-Time ID: 3444308 Layer Information: ID: {e1cd9fe7-f4b5-4273-96c0-592e487b8650} Name: ALE Receive/Accept v4 Layer Run-Time ID: 44 Callout Information: ID: {00000000-0000-0000-0000-000000000000} Name: - Additional Information: Weight: 10378404878664860156 Conditions: Condition ID: {af043a0a-b34d-4f86-979c-c90371af6e66} Match value: Equal to Condition value: O:SYG:SYD:(A;;CCRC;;;S-1-5-80-979556362-403687129-3954533659-2335141334-1547273080) Condition ID: {0c1ba1af-5765-453f-af22-a8f791ac775b} Match value: Equal to Condition value: 0x0087 Condition ID: {46ea1551-2255-492b-8019-aabeee349f40} Match value: Equal to Condition value: 0x00000003 Condition ID: {ab3033c9-c0e3-4759-937d-5758c65d4ae3} Match value: Equal to Condition value: 0x00000003 Condition ID: {3971ef2b-623e-4f9a-8cb1-6e79b806b9a7} Match value: Equal to Condition value: 0x06 Filter Action: Permit 

我的托pipe公司不幸的是没有反应,并没有很大的帮助。 他们唯一的回应是改变我的密码…任何人都知道他们的意思,他们来自哪里? 我猜这是Windows防火墙规则。 但这是正常的还是什么意思?

你有一堆不同的东西在你的问题上进行。 我会分开解决他们。

我的Windows Server 2008 R2服务器获取了大量的login尝试。 我想有人正在进行蛮力攻击。

作为一般build议:不要猜测。 知道。 计算机系统非常复杂。 一个好的系统pipe理员应该首先识别所有的症状,testing可重复性,收集证据,然后对潜在问题是什么进行合理的假设。 猜测和检查方法只有在你非常幸运的时候才会起作用。

您应该查看事件日志,并将login尝试与上游提供商的IDS信息关联起来。 也许这是一个暴力login攻击,也许这是一个服务帐户,它的密码已更改,也许这是一个应用程序不再有适当的权利? 这可能是很多事情。

最后也是最重要的 – 为什么你的服务器暴露在大坏的互联网呢? 你真的应该把它放在防火墙或VPN之后。

有趣的是,我们的MySQLconfiguration文件昨晚被删除,所以他们肯定已经得到了。

这有点好笑,但是,你确定这是一个入侵者吗? 也许你不小心将其删除了? 再次,不要猜测。 知道。 你正在审核文件访问? 所有权变更? 您应该至less能够更好地了解您的configuration文件突然更改或丢失。

Windows过滤平台

查看MSDN了解有关Windows过滤平台的信息 :

WFP提供了API,以便您可以参与TCP / IP协议栈中几个层次的过滤决策。 WFP还集成并支持下一代防火墙function,例如基于应用程序使用Windows套接字API的authentication通信和dynamic防火墙configuration。 此function也称为基于应用程序的策略。

我相信您发布的示例是删除文件和打印机共享(后台打印程序服务 – RPC-EPMAP)的PERMIT筛选器。 如果你多读一点,你应该可以证实这一点。 我不认为这个事件与你的可能的安全问题有关(这并不意味着粮食计划署的其他事件不是这样!)。

你的服务器是否被盗用?

在发出警报之前,请进行一些调查,调整您的支持选项,并确认您的服务器确实已经被入侵。 请阅读有关该主题的规范问题以帮助您完成整个过程: 如何处理受损的服务器? 。 祝你好运!