暂无图片
暂无图片
暂无图片
暂无图片
暂无图片

Windowns服务器捕捉远程桌面攻击爆破者的IP、并记录时间到日志【以WinServer2012R2为例】

巴韭特锁螺丝 2023-08-24
139

一、需求背景

    某服务器使用的是公网IP,开启了3389端口,通过日志可以分析该服务器一直被外部爆破密码,现需要记录攻击者的IP、时间。

二、编写BAT脚本

    echo off
    date /t >>C:/RDP/remote_login.log
    time /t >>C:/RDP/remote_login.log
    echo 协议 本地IP地址 远程IP地址 连接状态 >>C:/RDP/remote_login.log
    netstat -n -p tcp | findstr ":3389" >>C:/RDP/remote_login.log
    start servermanager
    echo ================================================================= >>C:/RDP/remote_login.log

    三、配置计划任务

    触发器选择:发生时间时>日志(安全)>源>安全审计>事件>4776,如下图所示:

    四、执行效果

    打开日志可知,已经捕捉到了攻击者的IP

      13:57
      协议 本地IP地址 远程IP地址 连接状态
      TCP 192.168.0.213:3389 39.129.24.101:52710 ESTABLISHED
      TCP 192.168.0.213:3389 117.22.111.228:3677 ESTABLISHED
      =================================================================
      2023/08/21 周一
      13:57
      协议 本地IP地址 远程IP地址 连接状态
      TCP 192.168.0.213:3389 117.22.111.228:3677 ESTABLISHED
      TCP 192.168.0.213:3389 203.91.55.106:20750 ESTABLISHED
      =================================================================
      2023/08/21 周一
      13:57
      协议 本地IP地址 远程IP地址 连接状态
      TCP 192.168.0.213:3389 117.22.111.228:3677 ESTABLISHED
      TCP 192.168.0.213:3389 203.91.55.106:20750 ESTABLISHED
      =================================================================
      2023/08/21 周一
      13:57
      协议 本地IP地址 远程IP地址 连接状态
      TCP 192.168.0.213:3389 61.185.85.34:63320 ESTABLISHED
      TCP 192.168.0.213:3389 117.22.111.228:3677 ESTABLISHED
      =================================================================
      2023/08/21 周一
      13:57
      协议 本地IP地址 远程IP地址 连接状态
      TCP 192.168.0.213:3389 61.185.85.34:63320 ESTABLISHED
      TCP 192.168.0.213:3389 117.22.111.228:3677 ESTABLISHED
      =================================================================
      2023/08/21 周一
      13:57
      协议 本地IP地址 远程IP地址 连接状态
      TCP 192.168.0.213:3389 117.22.111.228:3677 ESTABLISHED
      TCP 192.168.0.213:3389 203.91.55.106:33161 ESTABLISHED
      =================================================================
      2023/08/21 周一
      13:57
      协议 本地IP地址 远程IP地址 连接状态
      TCP 192.168.0.213:3389 117.22.111.228:3677 ESTABLISHED
      TCP 192.168.0.213:3389 203.91.55.106:33161 ESTABLISHED
      =================================================================


      文章转载自巴韭特锁螺丝,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。

      评论