请教一个电脑被爆破的问题

2022-06-08 10:20:39 +08:00
 v2ls

最近发现自己的电脑一直在被远程登陆爆破,只不过一直没猜对账户名。但是有一个问题不解,就是事件查看器里显示每次尝试登陆的源网络地址都是 127.0.0.1 。 看微软文档里解释的是,“源网络地址”指“执行登录尝试的计算机 IP 地址”,127.0.0.1 指本地主机。这难道是说我的电脑在不停的自己尝试登陆自己吗?

4789 次点击
所在节点    信息安全
36 条回复
v2ls
2022-06-08 12:12:22 +08:00
@ik 是这样的,确认是 frpc 的问题了。谢谢老哥。
Cambrian07
2022-06-08 15:25:00 +08:00
感谢老哥,我看了一下我的也正在被爆破……
mingl0280
2022-06-08 15:56:19 +08:00
我也把 3389 开到公网的,但是我防火墙上有规则,一分钟内尝试三次连接直接 IP 地址黑名单……
结果就是拉黑接近 4 万 IP 地址以后,现在基本上很长时间都碰不到一个头铁的扫描了
v2ls
2022-06-08 16:04:21 +08:00
@mingl0280 请教一下直接拉黑 IP 是怎么设置的?我在本地组策略编辑器里设置了失败 3 次就锁定 30 分钟,但我不明白为什么还是每分钟都会有尝试登陆。
brader
2022-06-08 16:14:32 +08:00
曾经很多人在公司使用内网穿透的时候,我经常会劝他们两点,1.对这个东西没有足够了解,请不要用。2.未经公司授权,注意法律风险。
TroyChen
2022-06-08 16:18:45 +08:00
我去年就遇到了 NAS 被人尝试爆破的情况,是用了 NPS 做穿透,还好密码足够复杂。。。
mingl0280
2022-06-08 16:55:37 +08:00
@v2ls 来源太多了。
https://raw.githubusercontent.com/mingl0280/bad-ips/master/addr_lst_export.rsc
这是我路由器上抓到的扫描器 IP 地址列表。
mingl0280
2022-06-08 16:58:11 +08:00
@v2ls 我这个是用的 RouterOS 路由器上的防火墙规则设的(有点像用 iptables )。有一系列规则,大概就是你一分钟创建一个连接的话防火墙会记录到一个列表里,再创建一个连接(如果在之前那个列表里)就加入第二个列表……这样,一分钟内创建了超过 3 个连接的话意味着这玩意儿基本上是扫描器,第三次就直接加入永久性黑名单不再出来。
Oohuo
2022-06-08 17:12:51 +08:00
端午假期第一天电脑被黑,rdp 爆破,文件全被锁了
也没惯着,直接就重装了,然后 rdp 换端口,限制 IP
laqow
2022-06-08 18:28:47 +08:00
开个 alpine 什么的虚拟机,给个零权限用户开 frp ,公开一个用密匙对验证的 ssh 接入端口或者什么别的加密端口映射工具,再通过虚拟系统的 ssh socket 连 host 。这样顶多爆破到虚拟机没权限的用户。
sailgu
2022-06-08 20:50:02 +08:00
sailgu
2022-06-08 20:53:00 +08:00
ZeawinL
2022-06-09 00:10:50 +08:00
如果配置了 stcp ,是不是意味着访问者也要启动一个 frpc 服务?那手机不是不能连其他内网远程桌面了?
v2ls
2022-06-09 10:33:17 +08:00
@mingl0280 看不大懂,有时间学习一下,谢谢老哥
v2ls
2022-06-09 10:34:20 +08:00
@sailgu 事件 ID 是 5379 ,可以查一下是什么意思。我的是 4625 ,表示登陆失败。
v2ls
2022-06-09 10:34:55 +08:00
@ZeawinL 是这样的。github 上 frp 也有安卓客户端,但是我没试过。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/858093

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX