Attaque VNC sur mon 2003 server ?

Attaque VNC sur mon 2003 server ? - Sécurité - Systèmes & Réseaux Pro

Marsh Posté le 22-06-2010 à 14:46:48    

Hello

 

Qu'est ce que vous en pensez ?

 

http://hfr-rehost.net/self/pic/3d5528cd6894e12fd81c290d7202f9256caef07d.jpeg

 

Les erreurs sont des versions VNC différentes, des auth failure et finalement une IP publique blacklisted par VNC
Il n'y a de base aucun port forwarding de mon routeur internet vers mon serveur concernant le port VNC
Inquiétant ?

 

edit : les events "information" affichent que l'ip publique a tenter de se connecter via port 3043 alors que mon VNC est sur le port par defaut 5900


Message édité par micky78 le 22-06-2010 à 14:48:38
Reply

Marsh Posté le 22-06-2010 à 14:46:48   

Reply

Marsh Posté le 22-06-2010 à 15:33:45    

Trop peu d'info pour juger.
 
mais deux choses :
 
- vire VNC de tes serveurs et poste clients.
- comment peux-tu récupérer des connexions d'IP publiques si ton serveur est derrière du NAT sans transferts de ports ?

Reply

Marsh Posté le 22-06-2010 à 15:47:42    

ShonGail a écrit :

Trop peu d'info pour juger.
 
mais deux choses :
 
- vire VNC de tes serveurs et poste clients.
- comment peux-tu récupérer des connexions d'IP publiques si ton serveur est derrière du NAT sans transferts de ports ?


 
Pourquoi le virer ? C'est bien pratique et gratuit.
Pour la 2eme .. j'en sais rien justement :/ Et le pire c'est qu'en épluchant le log je viens de voir qu'il y a souvent ce "soucis" avec d'autres ip publiques qui se font blacklister

Reply

Marsh Posté le 22-06-2010 à 15:52:41    

Alors mega edit de la mort je viens de voir, a mon grand étonnement, qu'il y a un forwarding du port 5900 vers ce serveur :/

Reply

Marsh Posté le 22-06-2010 à 16:01:14    

C'est peut-être très pratique mais c'est bourré de failles très exploitées.

Reply

Marsh Posté le 22-06-2010 à 16:18:47    

Pareil pour TSE, dès que tu l'ouvres sur le web t'as des tentatives de connexion dessus.

Reply

Marsh Posté le 22-06-2010 à 16:21:08    

Des scripts qui testent en continue des ip publiques avec des password aleatoires ?

Reply

Marsh Posté le 24-06-2010 à 13:44:03    

https + certificats via pki :o


Message édité par MickeyNox le 24-06-2010 à 13:44:13
Reply

Marsh Posté le 24-06-2010 à 22:01:53    

logmein sinon :)

Reply

Marsh Posté le 22-08-2010 à 23:41:08    

micky78 a écrit :

Alors mega edit de la mort je viens de voir, a mon grand étonnement, qu'il y a un forwarding du port 5900 vers ce serveur :/


 
un forwarding du port 5900 : voulu ou non ? quel type de fw en entrée ?
Il est inimaginable de laisse sans un moyen d'auth forte une entrée vers un serveur d'entreprise, ou vers un lan d'entreprise, il faut virer cette redirection de suite et savoir pourquoi ça été installer, si personne l'a fait fw corrompu ?


---------------
Roulez vite et facilement avec le vélo électrique http://www.produitsbiologique.fr/25-velos-electriques
Reply

Marsh Posté le 22-08-2010 à 23:41:08   

Reply

Marsh Posté le 23-08-2010 à 09:37:59    

Je me permet de donner un avis personnel. Même si le forwarding est voulu, un programme de remote qui utilise un port comme celui ci n'est pas bon niveau sécurité. Un programme comme bomgar ou logmein serait plus interessant.

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed