Вычислить откуда идёт перебор учётных записей
На Windows Server 2008 R2 поднят терминальный сервер. На него же проброшен порт наружу. Снаружи порт не стандартный. С недавнего времени идёт перебор учётных записей. Как вычислить атакующий IP? И как на будущее защититься от такого? Понимаю, что есть стратегии защиты типа белый список IP или полновесный развёрнутый PKI и доступ по сертификатам. Но сейчас идёт перебор явно с машины одного из наших сотрудников, так как список сессий на сервере и список сессий на маршрутизаторе, который стоит на периметре совпадает. Кроме того, собрал список адресов, с которых ходят сотрудники.
Ответы (1 шт):
Автор решения: Anton Zhitarev
→ Ссылка
Задача решена при помощи утилиты CurrPorts от NierSoft Спасибо всем за ответы!