Herkese selam! Bu yazımda ele aldığım konu WAZUH ile WINDOWS’da RDP BRUTE FORCE SALDIRISI NASIL TESPİT EDİLİR? , keyifli okumalar. 🙂

Windows aracına örnek küçük bir RDP kaba kuvvet saldırısı gerçekleştireceğiz. Wazuh’un her oturum açma hatasını nasıl algıladığını, uyarılar verdiğini ve yeterli oturum açma hatası görüldüğünde daha yüksek önemde bir uyarının üretildiğini göreceğiz.

Bu saldırıyı yapmak için öncelikle başka bir Windows makinesinden Uzak masaüstü bağlantısına girmemiz gerekecek.

Hedef makinenin IP adresi yazdıktan sonra bağlan diyoruz.

Deneme deyip art arda yanlış şifreler deniyoruz.

Ve wazuh panosunda ortaya çıkan olayları görmek için

Wazuh > Modules > Security events>Events

Kısmına geliyoruz burada uyarıları nasıl görselleştirip kişileştireceğimizi sol sütunda bulunan kısımda “data.win.eventdata.targetUserName” ve “data.win.eventdata.ipAddress” alanlarını aratıp ekliyoruz.

Arama kısmına da yaptığımız saldırıda kullandığımız kullanıcı adı olan “deneme” yazıp artıyoruz.

Alt seviyede “Oturum açma hatası – Bilinmeyen kullanıcı veya hatalı şifre” olduğuna dikkat edelim. Bu uyarı birkaç kez tetiklendiğinde ise, daha yüksek düzeydeki “Birden Çok Windows Oturum Açma Hatası” uyarısı geliyor. Bu işlem, görülen toplam oturum açma hatası sayısına bağlı olarak değişebilir. En başta da dediğimiz gibi yeterli oturum açma hatası görüldüğünde daha yüksek önemde bir uyarının üretildiğini görüyoruz.

Umarım WAZUH ile WINDOWS’da RDP BRUTE FORCE SALDIRISI NASIL TESPİT EDİLİR? ile ilgili bu yazımı faydalı bulmuşsunuzdur. Okuduğunuz için teşekkürler. 🙂

Share this content:

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Explore More

Splunk ile Firewall External Feed İçin Otomatik IP Listesi Üretme

Selamlar, bu yazımda Splunk alarm çıktılarından firewall external feed için kullanılabilecek IP listesinin nasıl otomatik üretilebileceğini ele alacağız. Şimdiden keyifli okumalar. SOC operasyonlarında Splunk üzerinde yazılan alarmlar sonucunda şüpheli IP

USERRECON NEDİR? NASIL KURULUR?

Herkese Selam! Bugün ele aldığımız konu Userrecon Nedir? Nasıl Kurulur? , iyi okumalar 🙂  Userrecon bir pasif bilgi toplama aracıdır. Peki pasif bilgi derken neyden kast ediyoruz ve userrecon bize

POWERSHELL’DE LOG İNCELEMESİ

Herkese selam! Bu yazımda ele aldığım konu POWERSHELL’DE LOG İNCELEMESİ , Keyifli Okumalar.  🙂 PowerShell Geçmiş verilerin kaydını tutmak, güvenlik ekiplerine olay adli incelemelerinde yardımcı olur. Olay müdahalesi veya tespiti