Ad Widget

Collapse

Мониторинг подбора паролей

Collapse
X
 
  • Time
  • Show
Clear All
new posts
  • Aleksandrs
    Junior Member
    • Sep 2016
    • 5

    #1

    Мониторинг подбора паролей

    добрый день.
    Цель: выявить подбор паролей на компах (win)
    Реализация: агент запускает ps скрипт, который мониторинг eventlog, выцепляет нужные id, делает посчет найденых строк и передает число на сервер.
    Для проверки запускаем с сервера: zabbix_get -s 192.168.1.10 -k pass
    то получаем число (кол-во неправильных попыток ввода пароля) - все ок, но когда добавляю item c ключем pass, то получаем - Unsupported item key.
    Вроде проблема элементарная, но что серверу не нравится? Куда копать?
  • T@ller
    Junior Member
    • Aug 2019
    • 15

    #2
    Originally posted by Aleksandrs
    добрый день.
    Куда копать?
    Я бы рекомендовал включить\повысить debug уровень на сервере и смотреть. Может дополниительная инфо будет.
    Еще я смотрю что в пакетах, Wireshark -ом.
    Ставите фильтр:
    ip.addr == server_ip and ip.addr==agent_ip and tcp.port == 10051 or tcp.port == 10050.
    В самих пакетах JSON.

    Посмотрите что отправляет агент серверу на ваш запрос.
    На компе отслеживайте запуск скрипта.

    Пример параметра UserParameter в конфиге агента:
    UserParameter=uHDD.discovery[*],powershell -NoProfile -ExecutionPolicy Bypass -File "C:\zabbix_agent\smartctl-disks-discovery.ps1"

    Запрос выгладит так:
    zabbix_get -s hostname -k uHDD.discovery

    Произойдет запуск скрипта. В данном примере он вернет JSON оформленные данные.

    Comment

    • T@ller
      Junior Member
      • Aug 2019
      • 15

      #3
      Проверил следующее:

      В конфиг агента добавил строку, потом перезапустил агент:

      Code:
      UserParameter=eventID-4625[*],powershell (Get-WinEvent -FilterHashtable @{logname='Security'; id=4625; StartTime=(Get-Date).AddHours(-24)}).count
      У хоста на сервере добавил элемент с ключем eventID-4625. Скриншот прилагаю.

      Click image for larger version  Name:	zab-id-4625.png Views:	1 Size:	11.7 KB ID:	386398

      Работает. Данные приходят.

      Comment

      Working...