Intento de acceso remoto NULL SID

Colapsar
X
 
  • Filtrar
  • Tiempo
  • Mostrar
Limpiar Todo
nuevos mensajes
  • juanjo_16v
    Senior Member
    • Jan
    • 1188

    Intento de acceso remoto NULL SID

    Hola gente,

    Mi equipo al que me conecto con escritorio remoto (win 10 1809) me he dado cuenta de que en los registros de Windows -> Seguridad tengo chorrocientos intentos de acceso con error,
    Error de una cuenta al iniciar sesión.

     

    Sujeto:

    Id. de seguridad: NULL SID

    Nombre de cuenta: -

    Dominio de cuenta: -

    Id. de inicio de sesión: 0x0

     

    Tipo de inicio de sesión: 3

     

    Cuenta con error de inicio de sesión:

    Id. de seguridad: NULL SID

    Nombre de cuenta: ADMINISTRATOR

    Dominio de cuenta:

     

    Información de error:

    Motivo del error: Nombre de usuario desconocido o contraseña incorrecta

    Estado: 0xC000006D

    Subestado: 0xC0000064

     

    Información de proceso:

    Id. de proceso del autor de la llamada: 0x0

    Nombre de proceso del autor de la llamada: -

     

    Información de red:

    Nombre de estación de trabajo: -

    Dirección de red de origen: 185.220.70.136

    Puerto de origen: 0

     

    Información de autenticación detallada:

    Proceso de inicio de sesión: NtLmSsp

    Paquete de autenticación: NTLM

    Servicios transitados: -

    Nombre de paquete (solo NTLM): -

    Longitud de clave: 0


    Hay forma de limitar los ataques?

    He visto esto en un web:

    Configured the following policy -

    Computer Configuration\Windows\Settings\Security Settings\Local Policies\Security Options - Network security: LAN Manager authentication level = set item to Send NTLMv2 response only/refuse LM & NTLM

    Sirve?

    Gracias
  • jmtella
    Administrator
    • Nov
    • 19997

    #2
    Esa política no tiene nada que ver con el acceso a escritorio remoto...Esa política solo tiene que ver con el acceso de compartir archivos e impresoras...(acceso LAN manager)

    Alguien está intentando un acceso nulo (vieja vulnerabilidad, viejísima, de la época de w2000 y XP). Desde internet no podrían a menos que el router te lo hubiesen reventado... por tanto piensa en algo de la red local...

    Comentario

    • juanjo_16v
      Senior Member
      • Jan
      • 1188

      #3
      No es de la red local, estoy yo solo. En el router solo tengo el nat del 3389

      He cambiado el puerto de 3389 a 9999 en el router, y han parado los ataques, al menos no sale en registro

      Comentario

      • jmtella
        Administrator
        • Nov
        • 19997

        #4
        Originalmente publicado por juanjo_16v Ver Mensaje
        No es de la red local, estoy yo solo. En el router solo tengo el nat del 3389

        He cambiado el puerto de 3389 a 9999 en el router, y han parado los ataques, al menos no sale en registro
        Es que lo haces mal... VPN... y acceso al escritorio a través de VPN. Y nateado solo el 1723 TCP

        Comentario

        • juanjo_16v
          Senior Member
          • Jan
          • 1188

          #5
          Ya lo se, asi lo tengo en varios sitios donde los equipos están 100% encendidos, pero el mio no esta siempre encendido, y hasta ahora no me había pasado.

          Comentario

          • jmtella
            Administrator
            • Nov
            • 19997

            #6
            Originalmente publicado por juanjo_16v Ver Mensaje
            Ya lo se, asi lo tengo en varios sitios donde los equipos están 100% encendidos, pero el mio no esta siempre encendido, y hasta ahora no me había pasado.
            joerr vago... si no cuesta nada...

            Comentario

            • juanjo_16v
              Senior Member
              • Jan
              • 1188

              #7
              Configurar una VPN el móvil es mas complicado,en Android el PPTP funciona pero en el iPhone ya te dire que tururú. A parte que en determinados sitios levantes la conexión y listo, y no tienes que andar configurando la VPN

              Comentario

              • jmtella
                Administrator
                • Nov
                • 19997

                #8
                Originalmente publicado por juanjo_16v Ver Mensaje
                Configurar una VPN el móvil es mas complicado,en Android el PPTP funciona pero en el iPhone ya te dire que tururú. A parte que en determinados sitios levantes la conexión y listo, y no tienes que andar configurando la VPN
                Ningun servicio que no sea el de túnel es seguro...y el escritorio remoto mucho menos...

                Comentario

                • juanjo_16v
                  Senior Member
                  • Jan
                  • 1188

                  #9
                  Ya pero es que no hay forma de bloquear el NULL SID? En mi vps tambiet me salen intentos de acceso y ese sí lo tengo.con con pero en el error no me sale la IP desde la que intentan acceder y no puedo bloquearla.

                  Comentario

                  • jmtella
                    Administrator
                    • Nov
                    • 19997

                    #10
                    Originalmente publicado por juanjo_16v Ver Mensaje
                    Ya pero es que no hay forma de bloquear el NULL SID? En mi vps tambiet me salen intentos de acceso y ese sí lo tengo.con con pero en el error no me sale la IP desde la que intentan acceder y no puedo bloquearla.
                    Siu dejas un puerto abierto que puede tener viejas vulneravbilidades conocidas, siempre lo van a intentar, Y no solo acceso NULL SID, sino las decenas de intentos de acceso que no quedan registradas Tambien las estarán probando.

                    Comentario

                    • juanjo_16v
                      Senior Member
                      • Jan
                      • 1188

                      #11
                      Ok, habra q configurar la VPN....

                      Comentario

                      • juanjo_16v
                        Senior Member
                        • Jan
                        • 1188

                        #12
                        Recupero este antiguo post,

                        Hay alguna otra forma de monitorizar los accesos remotos que no sea con el visor de eventos->seguridad?

                        A pesar de tener configurada la VPN, todos los días tengo a un "hp" intentando entrar por la vpn, prueba con varios usuarios (vpn, admin, 1111,...), obviamente no entra, y vuelve a probar a las 2 o 3 horas.

                        Pero no hay rastro desde la IP que intenta entrar , y si hubiera alguna otra forma de ver quien o mejor dicho, desde donde están intentando entrar....

                        gracias

                        Comentario

                        • jmtella
                          Administrator
                          • Nov
                          • 19997

                          #13
                          Yo no me preocuparía. No van a poder entrar si solo permites un usuario con nombre raro y password más rara...

                          Comentario

                          • juanjo_16v
                            Senior Member
                            • Jan
                            • 1188

                            #14
                            Si el usuario y la contraseña creo que son complejas, largas y sin sentido, pero no me hace gracia saber que todos los días pollo intenta 24 veces conectarse

                            Comentario

                            • jmtella
                              Administrator
                              • Nov
                              • 19997

                              #15
                              Ni caso...el vpn es seguro. El escritorio remoto a pelo sin vpn es el que no lo es

                              Comentario

                              Trabajando...
                              X