无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 433|回复: 33
打印 上一主题 下一主题

[求助] 服务器上密密麻麻的4625事件,该如何处理

[复制链接]
跳转到指定楼层
1#
如题,有人暴力破解枚举administrator密码,有人说把密码设置复杂一点不用搭理他,但是真是眼中钉肉中刺啊。试过加windows防火墙、路由器黑名单、更改过组策略,都没用,每天不停的来弄你,真的好心烦哦
2#
发表于 6 小时前 | 只看该作者
按理来说密码很复杂的话,压根不用管,有强迫症的把来宾账户禁用了,或者直接关闭3389端口,改用其他的远程软件来替代

点评

22位大小写数字加符号,来宾已禁用,3389也改了,必须得用mstsc远程,还是没辙  详情 回复 发表于 6 小时前
回复

使用道具 举报

3#
 楼主| 发表于 6 小时前 | 只看该作者
印第安老斑鸠 发表于 2025-10-14 09:32
按理来说密码很复杂的话,压根不用管,有强迫症的把来宾账户禁用了,或者直接关闭3389端口,改用其他的远程 ...

22位大小写数字加符号,来宾已禁用,3389也改了,必须得用mstsc远程,还是没辙

点评

牛逼  发表于 4 小时前
回复

使用道具 举报

4#
发表于 5 小时前 | 只看该作者
来看看
回复

使用道具 举报

5#
发表于 5 小时前 | 只看该作者
枚举的话 不是有重复多少次就封禁IP的手段么

点评

咋弄呢?请教一下大佬  详情 回复 发表于 5 小时前
回复

使用道具 举报

6#
发表于 5 小时前 | 只看该作者
就路由器原始的8为密码大小写和数字组合的,就已经足够安全了,暴力破解基本没什么可能。
回复

使用道具 举报

7#
发表于 5 小时前 | 只看该作者
技术贴,谢谢分享
回复

使用道具 举报

8#
发表于 5 小时前 | 只看该作者
目前还没发现!
回复

使用道具 举报

9#
发表于 5 小时前 | 只看该作者
看看
回复

使用道具 举报

10#
发表于 5 小时前 | 只看该作者
学习学习
回复

使用道具 举报

11#
 楼主| 发表于 5 小时前 | 只看该作者
holley2008 发表于 2025-10-14 10:34
枚举的话 不是有重复多少次就封禁IP的手段么

咋弄呢?请教一下大佬

点评

很多种方式,比较常见的是借用防火墙软件,也可以使用针对性的工具,比如fail2ban、EvlWatcher等  详情 回复 发表于 4 小时前
回复

使用道具 举报

12#
发表于 4 小时前 | 只看该作者
xxx9750 发表于 2025-10-14 10:42
咋弄呢?请教一下大佬

很多种方式,比较常见的是借用防火墙软件,也可以使用针对性的工具,比如fail2ban、EvlWatcher等

点评

感谢感谢,EvlWatcher已经用上了,我也传了蓝奏,有需要的请下载使用吧  详情 回复 发表于 4 小时前
回复

使用道具 举报

13#
发表于 4 小时前 | 只看该作者
这个是软路由上的防火墙敲门案例:
Routeros敲门准入:配置要求在5秒内按顺序发送指定大小TCP包到指定的TCP端口-成功后允许访问指定TCP端口=22一小时
/ip firewall filter
add chain=input action=add-src-to-address-list address-list=knock_temp1 address-list-timeout=5s protocol=tcp dst-port=1000 psd=21,3,3,1 comment="Stage 1: TCP端口1000接收21字节包"
add chain=input action=add-src-to-address-list address-list=knock_temp2 address-list-timeout=5s protocol=tcp dst-port=2000 psd=45,3,3,1 src-address-list=knock_temp1 comment="Stage 2: TCP端口2000接收45字节包"
add chain=input action=add-src-to-address-list address-list=allowed address-list-timeout=1h protocol=tcp dst-port=3000 psd=78,3,3,1 src-address-list=knock_temp2 comment="Stage 3: TCP端口3000接收78字节包"
/ip firewall filter
add chain=input action=accept src-address-list=allowed protocol=tcp dst-port=22 comment="允许SSH访问"
add chain=input action=drop protocol=tcp dst-port=22 comment="默认拒绝SSH"


高级配置建议
使用/tool firewall connection tracking可增强状态检测
结合/ip firewall raw表可提升处理效率
通过/system script可添加敲门失败报警机制
注意:实际部署时应替换示例端口和包大小为非公开值,并考虑结合IPsec增强安全性
希望可以帮到你。

点评

感谢大神的指导,我们就小型windows服务器而已,这个暂时用不上  详情 回复 发表于 4 小时前
回复

使用道具 举报

14#
发表于 4 小时前 | 只看该作者
未经敲门允许的访问,直接禁止了,这样你的服务器安全多了。
除了服务器需要开放的端口,其它的一律禁止,这样的服务器,安全级别高多了。
回复

使用道具 举报

15#
发表于 4 小时前 | 只看该作者
感谢分享
回复

使用道具 举报

16#
 楼主| 发表于 4 小时前 | 只看该作者
aaaaa54606 发表于 2025-10-14 11:01
这个是软路由上的防火墙敲门案例:
Routeros敲门准入:配置要求在5秒内按顺序发送指定大小TCP包到指定的TC ...

感谢大神的指导,我们就小型windows服务器而已,这个暂时用不上
回复

使用道具 举报

17#
 楼主| 发表于 4 小时前 | 只看该作者
本帖最后由 xxx9750 于 2025-10-14 11:42 编辑
holley2008 发表于 2025-10-14 10:58
很多种方式,比较常见的是借用防火墙软件,也可以使用针对性的工具,比如fail2ban、EvlWatcher等

感谢感谢,EvlWatcher已经用上了,我也传了蓝奏,有需要的请下载使用吧htt删ps://ww删hx.lanz删oum.c删om/ieDas38d4d0h 密码:1cbe
回复

使用道具 举报

18#
发表于 4 小时前 | 只看该作者
难道,又是被漂亮国的黑客盯上了。你这里面有宝贝?
回复

使用道具 举报

19#
发表于 3 小时前 | 只看该作者
关闭不用的端口
回复

使用道具 举报

20#
发表于 2 小时前 | 只看该作者
我来看看
回复

使用道具 举报

21#
发表于 2 小时前 | 只看该作者
不错不错
回复

使用道具 举报

22#
发表于 2 小时前 | 只看该作者
不怕暴力,就怕有漏洞
回复

使用道具 举报

23#
发表于 1 小时前 | 只看该作者
用计划任务定时读取事件日志 然后将4625事件中的IP全部列到防火墙中去屏蔽
回复

使用道具 举报

24#
发表于 1 小时前 | 只看该作者
进来学习一下
回复

使用道具 举报

25#
发表于 1 小时前 | 只看该作者
用火绒杀毒,可以防御3389的暴力破解

PixPin_2025-10-14_14-22-06.png (95.28 KB, 下载次数: 0)

PixPin_2025-10-14_14-22-06.png

微信图片_2025-10-14_141914_195.png (81.24 KB, 下载次数: 0)

微信图片_2025-10-14_141914_195.png
回复

使用道具 举报

26#
发表于 1 小时前 | 只看该作者
最简单的不是改掉用户名吗?
然后用过防火墙软件自动屏蔽爆破的,以前我用过单独RdpGuard来自动拉黑IP,再改个四五万的端口。
回复

使用道具 举报

27#
发表于 半小时前 | 只看该作者
学习学习,努力提升
回复

使用道具 举报

28#
发表于 半小时前 | 只看该作者
学习学习
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2025-10-14 15:56

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表