问题列表 - 第5060页

Windows RDP:针对真实帐户名称的攻击

我们在数据中心托管了一台 Windows 2012 R2 服务器,我们使用 RDP 进行管理。已启用自动更新。

管理员帐户不允许 RDP 登录,并且有多个用户帐户启用了 RDP。

我最近在日志中发现,正在进行暴力攻击,目标是服务器上实际存在的帐户之一。仔细查看日志,我发现最近至少有 3 个帐户被锁定。这不可能是巧合,因为帐户名称很复杂。

我现在已经限制了与我公司 IP 的连接,问题解决了(我知道以前应该这样做,但我们有理由不这样做)。

但是,我仍然想知道攻击者是如何获得帐户名称的。它是 RDP 的已知安全漏洞吗?

编辑:有一些元素我没有提到:这个服务器是一个虚拟机,这个虚拟机和虚拟机管理程序(Windows 2012 R2 也是)都在路由器后面,共享相同的公共 IP。RDP 使用一个非默认的公共端口进行 NAT,这是唯一的 NAT 端口。这台机器托管一个 HTTP 服务器 (kestrel),只能通过安装在另一台机器上的反向代理 (nginx) 访问。

rdp remote-desktop brute-force-attacks attacks windows-server-2012

7
推荐指数
1
解决办法
242
查看次数

如何在 Debian 和 FreeBSD 之间共享 ZFS 池?

我正在设置一台运行 FreeBSD 12 和 Debian 10 的双引导 PC。系统中有一个由 FreeBSD 创建的三磁盘 zraid,我想将其用作两个操作系统的公共存储池。

原则上,我可以从两个操作系统挂载池,但是我收到错误,因为两个安装的两个主机 ID 不同,并且在关闭期间不会导出池。我可以使用 覆盖它zpool import -f,但是它似乎不是一个非常干净的解决方案。

我怎么解决这个问题?我能想到两种可能性:

  1. 手动设置主机 ID,使 FreeBSD 和 Debian 的两个 ID 相同(不确定这是否真的是一个好主意,因为出于某种原因它被称为 ID)

  2. 在每个操作系统的关闭例程中添加一些内容,使其自动导出池。但是,我在启动时需要相应的导入功能。

数据一致性和数据安全非常重要,这就是我首先使用 ZFS 的原因。

freebsd zfs debian

5
推荐指数
0
解决办法
386
查看次数

如何在 CentOS 7 上获得最新版本的 nano (4.5)?

nano 编辑器的最新版本是 4.5 ( https://www.nano-editor.org/ )...我在我的 CentOS 7 服务器上运行 2.3.1 并且想要升级。但是没有存储库(EPEL、Remi 等)似乎有比 2.3 更新的东西。

我怎样才能获得最新的nano?我需要在服务器上从头开始构建它吗?yum如果可能的话,我宁愿能够用来管理安装/升级。

我在 nano 页面上看到了很多下载选项(包、Open SU​​SE[?]、发行版、等等),但似乎没有一个适合 yum。我认为。

centos centos7 nano

6
推荐指数
2
解决办法
1525
查看次数

docker-compose 只向外界暴露一个网络

我有一个通过 docker-compose 文件创建的新应用程序。该文件包含2个网络:

version: '2.1'

# ----------------------------------
# Services
# ----------------------------------
services:
  application:
    image: tianon/true
    volumes:
      - ${APPLICATION_PATH}:/var/www

  nginx:
    build:
      context: ./docker/nginx
    volumes_from: 
      - application
    volumes:
      - ${DOCKER_STORAGE}/nginx-logs:/var/log/nginx
      - ${NGINX_SITES_PATH}:/etc/nginx/sites-available
    ports:
      - "${NGINX_HTTP_PORT}:80"
      - "${NGINX_HTTPS_PORT}:443"
    networks:
      - frontend
      - backend

  redis:
    build:
      context: ./docker/redis
    volumes: 
      - ${DOCKER_STORAGE}/redis:/data
    ports:
      - "${REDIS_PORT}:6379"
    networks: 
      - backend

# ----------------------------------
# Networks
# ----------------------------------
networks:
  frontend:
    driver: "bridge"
  backend:
    driver: "bridge"

# ----------------------------------
# Volumes
# ----------------------------------
volumes:
  redis:
    driver: "local"
Run Code Online (Sandbox Code Playgroud)

您会注意到我这里有 2 个网络,frontend …

iptables docker docker-compose

2
推荐指数
1
解决办法
9337
查看次数

无法在 Windows 7 或 10 上启动 IPMIView

我已经在 4 台机器上下载并安装了 SuperMicro IPMIView 2.16.0,Windows 7 和 10 上各有 2 台。当我从开始菜单启动程序时,沙漏旋转了几秒钟,然后没有任何反应。任何事件日志中都有条目。我用谷歌搜索,甚至没有发现任何人有这个问题。我看到许多其他人在使远程控制台工作时遇到问题,但我什至无法启动程序!我不明白为什么我是一个特例。

它似乎在 CentOS 7 上运行良好。

有没有人经历过这个?

windows ipmi

3
推荐指数
1
解决办法
1761
查看次数

如何保护 Apache 服务器免受 SQL 注入

不进入底层平台,有没有什么有效的方法来保护 Web 服务器免受 SQL 注入?任何特殊的 Apache 模块或配置?fail2ban 在这里合适吗?

sql fail2ban apache2

0
推荐指数
2
解决办法
4483
查看次数

Tomcat 9 下的应用程序日志记录中断:/var/log/myapp 的权限被拒绝

我有一个 Java webapp,它在 Ubuntu Linux 上的 Apache Tomcat 下运行。当我从 Tomcat 8 升级到 Tomcat 9 时,应用程序无法再将日志文件写入/var/log/myapp. 我不明白为什么它没有权限登录到这个位置。

我的第一个想法是用户改变了。Tomcat 8 在tomcat8:tomcat8用户下运行。Tomcat 9 在tomcat:tomcat用户下运行。我用这些权限更新了目录。无论是tomcat用户和tomcat组具有写权限。

我还检查了该目录的写入和执行权限。该目录具有写入和执行权限,所有父目录都具有执行权限。

/var/log/myapp/ drwxrwxr-x  tomcat tomcat
/var/log        drwxrwxr-x  root syslog 
/var            drwxr-xr-x  root root            
/               drwxr-xr-x  root root
Run Code Online (Sandbox Code Playgroud)

如果我在我的 Web 应用程序下运行以下代码

    File logdir =  new File("/var/log/myapp");
    setAttribute("debug", 
        "<br>user: " + System.getProperty("user.name") +
        "<br>execute: " + logdir.canExecute() +
        "<br>read: " + logdir.canRead() +
        "<br>write: " + logdir.canWrite()
    );
Run Code Online (Sandbox Code Playgroud)

它打印出没有写权限

user: tomcat …
Run Code Online (Sandbox Code Playgroud)

permissions log-files logging file-permissions tomcat9

3
推荐指数
1
解决办法
4403
查看次数

我应该将我的域转移到 AWS 吗?AWS Route53 价格与 GoDaddy 的比较

我正在考虑将我的域从 GoDaddy 转移到 AWS Route53。但我对AWS的定价格式有点困惑。

在 GoDaddy 中,您只需每年支付注册域名的费用,然后无需支付任何其他费用。

但在 AWS 中,当您每年为域名付费后(我认为 .com 的价格约为 12 美元),似乎每次有人访问您的网站或尝试将 DNS 解析为 IP 时您都必须付费吗?

如果是,这 3 种情况的费用相同吗?1) 如果 DNS 指向 EC2 实例 2) 如果其指向静态 S3 托管网站 3) 如果其指向不在 AWS 网络中的 IP 地址。

我担心将我的域名转移到 AWS 后,我最终会根据访问我网站的人数支付更多费用。

提前谢谢了!

godaddy amazon-web-services amazon-route53

5
推荐指数
1
解决办法
1万
查看次数

为什么不推荐使用端口 1028?

IANA列出了端口 1028,并带有简单的描述“已弃用”。数百个其他端口被列为“保留”,还有数百个端口被列为“未分配”,但只有一个端口具有“已弃用”的描述。

我试图了解这三个状态之间的区别,并想知道是什么历史导致 1028 端口在2004 年 2 月处于这种独特状态。

端口 1025-1029似乎存在一些安全问题,但其他四个端口尚未弃用,目前被分配了其他角色。

port

7
推荐指数
0
解决办法
161
查看次数

CentOS 8:未来安全策略 AES256-CBC

我试图禁用 CentOS 8 上 OpenSSH 服务器中使用的 AES256-CBC 密码,同时将安全策略设置为“未来”。

根据本页的表格(请参阅“在加密策略级别中启用的密码套件和协议”),未来的加密策略似乎不应启用 CBC 模式密码(请参阅与“未来”和“CBC 模式密码”)。

我运行此命令将我的 CentOS 8 系统从默认更改为未来:

sudo update-crypto-policies --set FUTURE
Run Code Online (Sandbox Code Playgroud)

随后重新启动:

sudo reboot
Run Code Online (Sandbox Code Playgroud)

然而,Nessus 扫描显示 SSH 服务支持“aes256-cbc”算法。此输出对应于Nessus插件

经过一番调查,服务(和客户端)的未来安全策略文件似乎确实包含“aes256-cbc”:

$ grep aes256-cbc /usr/share/crypto-policies/FUTURE/openssh*.txt
/usr/share/crypto-policies/FUTURE/opensshserver.txt:CRYPTO_POLICY='-oCiphers=aes256-gcm@openssh.com,chacha20-poly1305@openssh.com,aes256-ctr,aes256-cbc -oMACs=umac-128-etm@openssh.com,hmac-sha2-256-etm@openssh.com,hmac-sha2-512-etm@openssh.com,umac-128@openssh.com,hmac-sha2-256,hmac-sha2-512 -oGSSAPIKeyExchange=no -oKexAlgorithms=curve25519-sha256@libssh.org,ecdh-sha2-nistp256,ecdh-sha2-nistp384,ecdh-sha2-nistp521,diffie-hellman-group-exchange-sha256,diffie-hellman-group16-sha512,diffie-hellman-group18-sha512 -oHostKeyAlgorithms=rsa-sha2-256,ecdsa-sha2-nistp256,ecdsa-sha2-nistp256-cert-v01@openssh.com,ecdsa-sha2-nistp384,ecdsa-sha2-nistp384-cert-v01@openssh.com,rsa-sha2-512,ecdsa-sha2-nistp521,ecdsa-sha2-nistp521-cert-v01@openssh.com,ssh-ed25519,ssh-ed25519-cert-v01@openssh.com -oPubkeyAcceptedKeyTypes=rsa-sha2-256,ecdsa-sha2-nistp256,ecdsa-sha2-nistp256-cert-v01@openssh.com,ecdsa-sha2-nistp384,ecdsa-sha2-nistp384-cert-v01@openssh.com,rsa-sha2-512,ecdsa-sha2-nistp521,ecdsa-sha2-nistp521-cert-v01@openssh.com,ssh-ed25519,ssh-ed25519-cert-v01@openssh.com'
/usr/share/crypto-policies/FUTURE/openssh.txt:Ciphers aes256-gcm@openssh.com,chacha20-poly1305@openssh.com,aes256-ctr,aes256-cbc
Run Code Online (Sandbox Code Playgroud)

我可以使 SSH 选择退出全局安全策略(并Ciphers手动在 sshd_config 中设置)或手动编辑 /usr/share/crypto-policies/FUTURE/openssh*.txt 文件以排除 CBC,但我不喜欢其中任何一个的想法。

这是否可能是 Centos 8 安全策略配置中的一个错误,或者是否有某种方法可以在不手动指定密码列表的情况下禁用 CBC?

security ssh centos

1
推荐指数
1
解决办法
4313
查看次数