Рейтинг:1

Контроллеры домена испытывают большую сетевую нагрузку почти со всех машин в домене

флаг cn

Мы сталкиваемся с частыми и высокоскоростными соединениями почти с каждой машины в нашей среде без какой-либо узнаваемой закономерности.

Мы передали примерно 110 ГБ в/из наших основных контроллеров домена (10.223.3.35 и 10.223.3.14) за последние 24 часа через порт 445.

Недавно мы внесли следующие изменения в нашу среду: (однако эти изменения были внесены примерно через 7 дней после того, как впервые возникли проблемы с сетью)

Цифровое шифрование или подпись данных безопасного канала (всегда) — включено
Цифровое шифрование данных безопасного канала (когда это возможно) — включено
Использовать цифровую подпись для данных безопасного канала (когда это возможно) — включено
Отключить изменение пароля учетной записи компьютера — ОТКЛЮЧЕНО
Максимальный срок действия пароля учетной записи компьютера — 30 лет.
Требовать надежный (Windows 2000 или более поздняя версия) сеансовый ключ — включено
Отправлять незашифрованный пароль для подключения к сторонним SMB-серверам — ОТКЛЮЧЕНО
Разрешить анонимный перевод SID/имени — ОТКЛЮЧЕНО
Не разрешать анонимное перечисление учетных записей SAM — включено
Не разрешать анонимное перечисление учетных записей и общих ресурсов SAM — включено
Ограничение анонимного доступа к именованным каналам и общим ресурсам — включено
Разрешить откат сеанса LocalSystem NULL — отключено
Не сохранять хеш-значение LAN Manager при следующей смене пароля — Включено
Уровень аутентификации LAN Manager — отправлять только ответ NTLMv2\отказываться от LM и NTLM
Требования к подписи клиента LDAP — согласование подписи Минимальная безопасность сеанса для клиентов на основе NTLM SSP (включая защищенный RPC) — требуется безопасность сеанса NTLMv2, требуется 128-битное шифрование
Минимальная безопасность сеанса для серверов на основе NTLM SSP (включая безопасный RPC) — требуется безопасность сеанса NTLMv2, требуется 128-битное шифрование

Snort часто возвращается с этим типом журнала: 01.07-20:01:41.953634 [] [1:3276:2] Попытка привязки NETBIOS DCERPC IActivation с прямым порядком байтов [] [Классификация: декодирование команд общего протокола] [Приоритет: 3] {TCP} redactedIP:55424 -> 10.223.3.35:135

Средство просмотра событий, кажется, регистрирует непристойное количество событий безопасности, но ни одно из них не выделяется.Использование диска в мониторе ресурсов может составлять около 100 МБ / с, а сеть иногда загружает 150 Мбит / с или выше, по-видимому, без веской причины. Нет идентифицируемой преднамеренной крупной передачи данных ни с одной из проблемных машин.

Любое понимание, которое кто-либо может предоставить, очень ценится!

joeqwerty avatar
флаг cv
Запустите захват пакетов на контроллерах домена и проанализируйте захват.
Quinn Favo avatar
флаг cn
@joeqwerty Я знал, что забыл кое-что добавить. Прошлый захват пакетов, который я сделал, показывает некоторые интересные вещи: Подтверждение дублирования TCP Быстрая повторная передача TCP TCP не работает Сообщения о продолжении NBSS (кажется, связаны с NetBios, но мне нужно погуглить)
Massimo avatar
флаг ng
@joeqwerty Судя по TCP-порту и связанному с ним тяжелому дисковому вводу-выводу, это определенно SMB-трафик; исследование того, что на самом деле делается через SMB, должно быть намного полезнее, чем захват сети.
joeqwerty avatar
флаг cv
@Massimo захват сообщит OP, с чем связан SMB-трафик. К чему осуществляется доступ через SMB? Захват показал бы это.
флаг cn
Есть и другие протоколы, которые могут использовать 445 (один из них — SAMR). Вы также можете отключить Netbios - это не нужно.
флаг cn
Кроме того, если вы изменили lmcompatibilitylevel на «Отправлять только ответ NTLMv2\отказываться от LM и NTLM» без аудита NTLM или поэтапного включения, это может быть проблемой. Вы можете изменить это, чтобы позволить NTLM увидеть эффект.
Рейтинг:3
флаг ng

TCP 445 — это SMB, то есть общий доступ к файлам Windows.

Вы должны отслеживать активность SMB на своих контроллерах домена; вы можете сделать это графически из MMC управления компьютером или через PowerShell, используя различные Get-SmbXYX команды в SmbShare.


Этот мог быть вирусом, распространяющимся через общие сетевые ресурсы; однако это всего лишь случайное предположение, и на самом деле это может быть что угодно другое.

Quinn Favo avatar
флаг cn
Спасибо за ответ, только сейчас проверил. Я не уверен, что считается нормальным, но я вижу сотни подключений, некоторые из которых имеют более 100 открытых файлов. Некоторые подключены уже 18 дней.
Massimo avatar
флаг ng
Контроллеры домена размещают общий ресурс SYSVOL, где хранятся групповые политики; это определенно нормально для доменных компьютеров подключаться к нему. Тем не менее, тяжелые передачи файлов, подобные тем, которые, кажется, происходят здесь, определенно *не* нормальны.
Massimo avatar
флаг ng
Вам нужно исследовать глубже и проверить, *что* на самом деле читается или пишется и *где*.
SamErde avatar
флаг gg
Есть ли у вас политика установки программного обеспечения, которая развертывает пакет для клиентов, какие-либо сценарии входа/запуска или какие-либо предпочтения групповой политики для развертывания файлов?

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.