Intento de acceso remoto NULL SID

Colapsar
X
 
  • Filtrar
  • Tiempo
  • Mostrar
Limpiar Todo
nuevos mensajes

  • jmtella
    respondió
    Ni caso...el vpn es seguro. El escritorio remoto a pelo sin vpn es el que no lo es

    Dejar un comentario:


  • juanjo_16v
    respondió
    Si el usuario y la contraseña creo que son complejas, largas y sin sentido, pero no me hace gracia saber que todos los días pollo intenta 24 veces conectarse

    Dejar un comentario:


  • jmtella
    respondió
    Yo no me preocuparía. No van a poder entrar si solo permites un usuario con nombre raro y password más rara...

    Dejar un comentario:


  • juanjo_16v
    respondió
    Recupero este antiguo post,

    Hay alguna otra forma de monitorizar los accesos remotos que no sea con el visor de eventos->seguridad?

    A pesar de tener configurada la VPN, todos los días tengo a un "hp" intentando entrar por la vpn, prueba con varios usuarios (vpn, admin, 1111,...), obviamente no entra, y vuelve a probar a las 2 o 3 horas.

    Pero no hay rastro desde la IP que intenta entrar , y si hubiera alguna otra forma de ver quien o mejor dicho, desde donde están intentando entrar....

    gracias

    Dejar un comentario:


  • juanjo_16v
    respondió
    Ok, habra q configurar la VPN....

    Dejar un comentario:


  • jmtella
    respondió
    Originalmente publicado por juanjo_16v Ver Mensaje
    Ya pero es que no hay forma de bloquear el NULL SID? En mi vps tambiet me salen intentos de acceso y ese sí lo tengo.con con pero en el error no me sale la IP desde la que intentan acceder y no puedo bloquearla.
    Siu dejas un puerto abierto que puede tener viejas vulneravbilidades conocidas, siempre lo van a intentar, Y no solo acceso NULL SID, sino las decenas de intentos de acceso que no quedan registradas Tambien las estarán probando.

    Dejar un comentario:


  • juanjo_16v
    respondió
    Ya pero es que no hay forma de bloquear el NULL SID? En mi vps tambiet me salen intentos de acceso y ese sí lo tengo.con con pero en el error no me sale la IP desde la que intentan acceder y no puedo bloquearla.

    Dejar un comentario:


  • jmtella
    respondió
    Originalmente publicado por juanjo_16v Ver Mensaje
    Configurar una VPN el móvil es mas complicado,en Android el PPTP funciona pero en el iPhone ya te dire que tururú. A parte que en determinados sitios levantes la conexión y listo, y no tienes que andar configurando la VPN
    Ningun servicio que no sea el de túnel es seguro...y el escritorio remoto mucho menos...

    Dejar un comentario:


  • juanjo_16v
    respondió
    Configurar una VPN el móvil es mas complicado,en Android el PPTP funciona pero en el iPhone ya te dire que tururú. A parte que en determinados sitios levantes la conexión y listo, y no tienes que andar configurando la VPN

    Dejar un comentario:


  • jmtella
    respondió
    Originalmente publicado por juanjo_16v Ver Mensaje
    Ya lo se, asi lo tengo en varios sitios donde los equipos están 100% encendidos, pero el mio no esta siempre encendido, y hasta ahora no me había pasado.
    joerr vago... si no cuesta nada...

    Dejar un comentario:


  • juanjo_16v
    respondió
    Ya lo se, asi lo tengo en varios sitios donde los equipos están 100% encendidos, pero el mio no esta siempre encendido, y hasta ahora no me había pasado.

    Dejar un comentario:


  • jmtella
    respondió
    Originalmente publicado por juanjo_16v Ver Mensaje
    No es de la red local, estoy yo solo. En el router solo tengo el nat del 3389

    He cambiado el puerto de 3389 a 9999 en el router, y han parado los ataques, al menos no sale en registro
    Es que lo haces mal... VPN... y acceso al escritorio a través de VPN. Y nateado solo el 1723 TCP

    Dejar un comentario:


  • juanjo_16v
    respondió
    No es de la red local, estoy yo solo. En el router solo tengo el nat del 3389

    He cambiado el puerto de 3389 a 9999 en el router, y han parado los ataques, al menos no sale en registro

    Dejar un comentario:


  • jmtella
    respondió
    Esa política no tiene nada que ver con el acceso a escritorio remoto...Esa política solo tiene que ver con el acceso de compartir archivos e impresoras...(acceso LAN manager)

    Alguien está intentando un acceso nulo (vieja vulnerabilidad, viejísima, de la época de w2000 y XP). Desde internet no podrían a menos que el router te lo hubiesen reventado... por tanto piensa en algo de la red local...

    Dejar un comentario:


  • juanjo_16v
    comenzado un tema Intento de acceso remoto NULL SID

    Intento de acceso remoto NULL SID

    Hola gente,

    Mi equipo al que me conecto con escritorio remoto (win 10 1809) me he dado cuenta de que en los registros de Windows -> Seguridad tengo chorrocientos intentos de acceso con error,
    Error de una cuenta al iniciar sesión.

     

    Sujeto:

    Id. de seguridad: NULL SID

    Nombre de cuenta: -

    Dominio de cuenta: -

    Id. de inicio de sesión: 0x0

     

    Tipo de inicio de sesión: 3

     

    Cuenta con error de inicio de sesión:

    Id. de seguridad: NULL SID

    Nombre de cuenta: ADMINISTRATOR

    Dominio de cuenta:

     

    Información de error:

    Motivo del error: Nombre de usuario desconocido o contraseña incorrecta

    Estado: 0xC000006D

    Subestado: 0xC0000064

     

    Información de proceso:

    Id. de proceso del autor de la llamada: 0x0

    Nombre de proceso del autor de la llamada: -

     

    Información de red:

    Nombre de estación de trabajo: -

    Dirección de red de origen: 185.220.70.136

    Puerto de origen: 0

     

    Información de autenticación detallada:

    Proceso de inicio de sesión: NtLmSsp

    Paquete de autenticación: NTLM

    Servicios transitados: -

    Nombre de paquete (solo NTLM): -

    Longitud de clave: 0


    Hay forma de limitar los ataques?

    He visto esto en un web:

    Configured the following policy -

    Computer Configuration\Windows\Settings\Security Settings\Local Policies\Security Options - Network security: LAN Manager authentication level = set item to Send NTLMv2 response only/refuse LM & NTLM

    Sirve?

    Gracias
Trabajando...
X