アタックされた際のプロトコルが分かりません。

Anonymous
2025-02-06T04:21:17+00:00

WAN に公開された Windows Server 2019 を運用しています。
EvbentLog に対し、昨夜 04:00 前後に 100件程度 以下の記録がありました。


アカウントがログオンに失敗しました。
.....

ログオン タイプ: 3

ログオンを失敗したアカウント:
セキュリティ ID: NULL SID
アカウント名: Administrator
アカウント ドメイン: admin-PC

エラー情報:
失敗の原因: ユーザー名を認識できないか、またはパスワードが間違っています。
状態: 0xC000006D
サブ ステータス: 0xC0000064

プロセス情報:
呼び出し側プロセス ID: 0x0
呼び出し側プロセス名: -

ネットワーク情報:
ワークステーション名: ADMIN-PC
ソース ネットワーク アドレス: 176.101.126.145
ソース ポート: 55772

詳細な認証情報: ログオン プロセス: NtLmSsp 認証パッケージ: NTLM 移行されたサービス: - パッケージ名 (NTLM のみ): - キーの長さ: 0

"ログオン プロセス: NtLmSsp" との事ですので ファイル共有など
を意図した際の事前認証と推測されます。NTLM認証ですから、多分
該当は 445/tcp でしょうか。

しかし、

Windows Firewall では、445/tcp をパスにしているのは、
[ローカルサブネット]のみで、176.101.126.145 (Russia) は当然
含まれません。試しに外部ネットワークからファイル共有を仕掛け
てみましたが、想定通り、id/password が確認されるところまでは
きません。

結果、上記の ログオン "プロセス:NtLmSsp" がどのプロトコル経由
で到達してきたのか不明な状態です。

リスクは潰したいのですが、想定されるプロトコルはございますで
しょうか。

家庭向け Windows | その他 | アクセシビリティ

ロックされた質問。 この質問は、Microsoft サポート コミュニティから移行されました。 役に立つかどうかに投票することはできますが、コメントの追加、質問への返信やフォローはできません。

0 件のコメント コメントはありません

5 件の回答

並べ替え方法: 最も役に立つ
  1. Hebikuzure aka Murachi Akira 335.3K 評価のポイント MVP ボランティア モデレーター
    2025-02-06T05:37:17+00:00

    これはサーバーの運用形態や利用方法、さらには運用環境自体の要件でどのポートをどのように塞ぐのか個別に検討が必要なので、ここで「はいこれです」と回答できない問題だと思います。

    基本的には、外部(インターネット)からの着信接続が必要なポート以外はファイアウォールでブロックすることをお勧めします。

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません
  2. Anonymous
    2025-02-06T05:18:48+00:00

    SMB 以外でも利用されている点は想定外でした。

    運用上は SMB をローカルネットワークのみで利用する事しか想定していません。

    SMB以外を効率的に停止させる方法がございますでしょうか?

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません
  3. Hebikuzure aka Murachi Akira 335.3K 評価のポイント MVP ボランティア モデレーター
    2025-02-06T05:02:57+00:00

    NTLM は SMB だけでなく DCOM や Remote PowerShell などでも利用される可能性があるので、445/tcp をブロックしていたら NTML 認証のチャレンジが行われないわけではないと思います。

    イベントログでは追えない情報なので、ファイアウォール ログなどを(必要であれば詳細情報を記録するようにして)確認されると良いでしょう。

    参考:サービス概要およびネットワーク ポート要件 - Windows Server | Microsoft Learn

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません
  4. Anonymous
    2025-02-06T04:57:56+00:00

    弊社ではユーザーの皆様を支援するために翻訳サービスを利用しています。文法上の誤りについてはご容赦ください。

    こんにちは。私は Ravish です。サーバーのセキュリティに関する懸念を解決するために独立した Windows アドバイザーとして働いています。

    共有していただいたログから、誰かが Windows Server 2019 へのログインをブルートフォース攻撃で試みたようです。これを分析して、潜在的なリスクに対処してみましょう。

    ログの分析
    ログオン タイプ 3: 通常は共有ファイルまたはネットワーク リソースへのアクセスに関連するネットワーク ログオンの試行を示します。
    NTLM 認証 (ログオン プロセス: NtLmSsp): ポート 445 経由の SMB プロトコルの使用を提案します。
    送信元 IP (176.101.126.145): 認証を試みている外部エンティティを示します。

    サーバーを安全に保つための手順

    1. 外部 SMB トラフィックをブロックする (強く推奨)
      ファイアウォール ルールを確認して、SMB (ポート 445/tcp) トラフィックが WAN 経由でアクセスできないことを確認します。

    セキュリティが強化された Windows Defender ファイアウォールに移動します。
    すべての外部 IP からの接続に対してポート 445 をブロックする受信ルールを作成します。

    1. ネットワークレベル認証(NLA)を有効にする
      安全で認証された接続のみが許可されていることを確認します。

    [システムのプロパティ] > [リモート設定] を開きます。
    [リモート デスクトップ] で、[NLA を実行しているコンピューターからの接続のみを許可する] をオンにします。

    1. 悪意のあるIPを監視およびブロックする
      IP ジオロケーション ツールなどのサービスを使用して、悪意のある IP を特定します。
      ファイアウォール レベルで特定の IP 範囲を手動でブロックします。
    2. リモートユーザー向けのVPNアクセスを検討する
      SMB を WAN に直接公開するのは危険です。ローカル ユーザーへのアクセスを制限するか、安全な接続のために VPN を使用してください。

    さらにサポートが必要な場合はお知らせください。

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません
  5. Anonymous
    2025-02-06T04:32:25+00:00

    IISを利用されていると思うので、この中のログ情報で確認できないでしょうか。

    C:\inetpub\logs\LogFiles

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません