Windows 2008 login képernyő biztonságosabban..
February 4th, 2009 | Written by Varga Péter | Topic: windowsA Vistából örökölt logon screen-t ne hagyjuk a Windows Server bejelentkezőképernyőjének! Óriási biztonsági rés!! Mert gondoljunk csak bele.. jön egy kezdő kis hackerpalánta, portscannel, megtalálja az RDP-t és bepróbálkozik.. mit lát? Kilistázva a távolról használható user neveket. Báhhhh.. ez mi? Hogy lehet ilyen policyje defaultbol egy szervernek? Már csak a jelszóból kell 10000000000 kombinációt végigpróbálnia és paff mindennek vége, ha nem elég erős a jelszavunk. Én pl. eleve letiltom az alapértelmezett “Rendszergazda” vagy “Administrator” felhasználónevek távoli hozzáférését, de ha ilyen a bejelentkező képernyő, hiába adtam meg valami furfangos nevet a remote useremnek, neki már csak a jelszóval lesz dolga.
Az Administrator usert Remote Desktop Protocolon, azaz a Terminal Services-en keresztül a következő képpen blokkolhatjuk:
Hozzunk létre egy új felhasználót amit ezentúl a távoli eléréshez használunk (legyen Administrator típusú az account). Például: RemoteUser53
A RemoteUser53 usert adjuk hozzá a Local Users and Groups / Groups / Remote Desktop Users Group-hoz!
Local Security Policy: Local Policies / User Rights Assignment / Allow log on through Terminal Services: távolítsuk el az Administrators groupot, majd a
Local Users and Groups / Groups / Remote Desktop Users Group-ból töröljük az Administrator-t.
Távoli asztal hozzáférésnél óvatosan csináljuk ezeket, főleg ha több száz kilóméterre van a szerver!
Ok, lehet, hogy az ügyesebb haxorok már tudnak mondjuk SID listát is kinyerni még bejelentkezés előtt.. de ők valószínűleg úgysem bruteforceolni fognak és magasról leszarják mi van az RDP képernyőn..
Tehát a bejelentkezési képernyő megváltoztatása:
Local Security Policy MMC konzolon:
A Local Policies / Security Options / Interactive logon: Do not display last user name : Enabledés
Local Policies / Security Options / Interactive logon: Do not require CTRL+ALT+DEL : Disabledértékeket állítsuk be!
A GPO-k frissülése eltarthat egy darabig, ezért vagy újraindítjuk vagy nyomunk parancssorban egy gpupdate /force-ot.
Még van egy-két ilyen alapvető dolog, majd postolok egy-két tanulságos történetet..
windows |



Comment by Automatic Scuttle Submitter on the May 19th, 2010 at 21:21
Automatic Scuttle Submitter is 100% automatic social bookmarking software designed to submit your domains to thousands of Scuttle sites. Not only Automatic Scuttle Submitter creates accounts and bookmarks sites automatically, but also parses meta tags for each URL and runs itself in background without any user interaction.
Comment by Cookbooks on the September 20th, 2010 at 10:26
I have been reading your articles during my lunch break, and I have to admit the whole article has been very valuable and very well written. I thought I would let you know that for some reason this blog does not view well in Internet Explorer 8. I wish Microsoft would stop changing their software.
Comment by Scuttle submitter on the December 8th, 2010 at 21:26
Wouldn’t you mind if I place a link to this post on my_site?
Comment by Scuttle submitter on the December 8th, 2010 at 21:27
Wasn’t this topic explained (but in a completely different opinion)?
Comment by Scuttle submitter on the December 8th, 2010 at 21:27
Post trackbacks and comments to remote blogs automatically with Scuttle submitter! This tool will submit your comments to millions of blogs automatically. Scuttle submitter – the most powerful tool on the planet to submit trackbacks automatically!