CMD: Blokuje podezřelá síťová připojení pomocí příkazů

  • Netstat a další síťové nástroje umožňují identifikovat otevřené porty a podezřelá připojení spojená s konkrétními procesy.
  • Microsoft Defender a jeho síťová ochrana blokují domény, IP adresy a servery C2 na úrovni systému pomocí režimů auditu a blokování.
  • Firewally ve Windows, Linuxu, hostingu a zařízeních, jako je FortiGate, umožňují blokovat škodlivé IP adresy a porty pomocí pravidel a černých listin.
  • Pravidelná kontrola protokolů a síťových událostí je klíčem k úpravě pravidel, detekci falešně pozitivních výsledků a posílení zabezpečení.

Zabezpečení sítě pomocí příkazů CMD a firewallu

Ovládání toho, co vstupuje do našeho počítače a co opouští náš počítač přes síť, se stalo stejně důležité jako mít dobrý antivirPouhé připojení a držení palců nestačí: v dnešní době boti, skenery portů a automatizované útoky zkoušejí štěstí na jakékoli IP adrese, kterou najdou. Znalost používání CMD, firewallu a dalších síťových nástrojů vám umožní... Blokujte podezřelá připojení dříve, než se stanou problémem.

V následujících řádcích uvidíte, jak používat příkazy jako netstat, netsh, brána firewall systému Windows a další filtrovací systémy Pro identifikaci podezřelých připojení, blokování škodlivých IP adres, ochranu portů a obecně posílení zabezpečení sítě ve Windows, Linuxu a dokonce i na síťových zařízeních, jako je firewall FortiGate. Dovolte mi říci, že se nejedná o žádnou „černou magii“: s několika dobře srozumitelnými příkazy můžete mít úroveň kontroly, kterou si mnoho uživatelů ani nedokáže představit.

Netstat a společnost: rychlý přehled vašich připojení

Výchozím bodem pro blokování podezřelých spojení je znalost kdo je s čím ve vašem týmu spojenA právě zde přichází na řadu netstat, veteránský nástroj, který existuje od 90. let v Unixu, Windows, Linuxu, macOS a dokonce i méně běžných systémech a který je stále používán. jeden z nejužitečnějších příkazů pro audit sítě.

Název nástroje říká vše: Síť + StatistikyNetstat zobrazuje tabulky připojení TCP a UDP, naslouchající porty, statistiky provozu, chyby a dokonce i Směrovací tabulka základní. Díky tomu můžete vidět, zda existují otevřené porty, které jste neočekávali, nebo aktivní relace se vzdálenými IP adresami, které nevypadají správně.

Než to začnete vážně používat, je to dobrý nápad Zavřete všechny aplikace, které můžete. a dokonce restartovat počítač a otevřít pouze to nejnutnější a zkontrolovat Kolik zařízení je ve vaší síti?Tímto způsobem bude to, co vám netstat ukáže, čistší, bez šumu z programů na pozadí, které pro vás v danou chvíli nejsou relevantní, a bude to snadněji zachytitelné... podivné souvislosti.

Ačkoli netstat nemá grafické rozhraní, ve Windows můžete použít utility jako TCPView o GlassWirekteré v podstatě zobrazují stejné informace uživatelsky přívětivějším způsobem. V Linuxu nástroje jako iftop, iptraf nebo ss Také poskytují velmi jasný přehled o provozu v reálném čase a v mnoha případech jsou pro začátečníky uživatelsky přívětivější.

Mějte na paměti, že pokud budete netstat používat s velkým množstvím parametrů a budete ho spouštět neustále, může... spotřebovávají zdroje a trochu zatěžují strojZvlášť pokud existují tisíce připojení. Není to tak, že by to bylo „nebezpečné“, ale nemá smysl to spouštět každé dvě sekundy na produkčním serveru, pokud to není nutné.

Síťové příkazy pro zobrazení podezřelých připojení

Výhody a omezení netstatu pro detekci podezřelých připojení

Při moudrém použití netstat poskytuje silný přehled o tom, co se děje ve vaší sítiMůžete zobrazit seznam všech aktivních připojení, zjistit, které porty jsou otevřené a jaké procesy se za nimi skrývají. To pomáhá:

  • Vyhledejte neoprávněná připojení nebo procesy, které se připojují k neobvyklým IP adresám.
  • Detekce úzkých míst nebo přetížení sledováním objemu relací a statistik chyb.
  • Stopa trvalé relace které zůstávají otevřené a mohou způsobovat problémy s výkonem.
  • Analyzujte chování vašeho serveru a rozhodněte se, které porty skutečně potřebujete mít odkryté.

Příkaz poskytuje velmi podrobný výstup s počítadly odeslaných a přijatých paketů, chybami podle protokolu (TCP, UDP, ICMP, IPv4, IPv6…) a dokonce i trasami ze směrovací tabulky s… netstat -rTo vše je ryzí zlato, pokud jde o diagnostiku problémů s připojením nebo kontrolu správného použití konfigurace.

Rubovou stranou je, že netstat má několik významné nevýhody v moderním prostředíVýstup může být pro každého, kdo není obeznámen se síťovými koncepty: porty, stavy TCP, protokoly atd., poměrně záhadný. Novější systémy Windows navíc tlačí administrátory k… PowerShell a další pokročilejší nástrojeUčení se netstatu nazpaměť proto nemusí být nejlepší dlouhodobou investicí.

Je třeba také zmínit, že Nic nešifruje ani nenabízí hloubkovou analýzu.Zobrazuje vám data, ale pokud je chcete korelovat se vzorci útoků, detekcí narušení nebo seriózní forenzní analýzou, budete se muset spolehnout na jiná řešení, jako je IDS/IPS, SIEM nebo packet sniffery jako Wireshark.

Ve velkých sítích s tisíci distribuovaných zařízení a služeb se netstat stává nezvládnutelným. Není škálovatelné A není navržen k monitorování celého podnikového prostředí; právě zde přicházejí na řadu řešení SNMP, nástroje pro sledování, centralizované monitorování nebo produkty jako Microsoft Defender pro koncové body.

Praktické příkazy netstat pro vyhledávání neobvyklého provozu

Ve Windows pro začátek jednoduše otevřete okno CMD nebo Terminal jako správce a píše:

  • netstat: zobrazuje základní aktivní připojení.
  • netstat -n: zobrazuje IP adresy a porty v číselném formátu bez překladu DNS jmen.
  • netstat -sStatistiky podle protokolu (TCP, UDP, IPv4, IPv6…).
  • netstat -eobecné statistiky rozhraní (odeslané/přijaté bajty, chyby…).
  • netstat -azahrnuje naslouchací porty a navázaná připojení.
  • netstat -o: přidává ID procesu (PID) přidružené ke každému připojení.
  • netstat -p TCP: filtry podle protokolu (TCP, UDP, TCPv6, UDPv6...).

Pokud chcete, aby se informace automaticky aktualizovaly v pravidelných intervalech, můžete kombinovat parametry s intervalem: například netstat -n 7 Obnovuje se každých 7 sekund, což je užitečné pro zobrazení Spojení, která se objevují a mizí velmi rychle když je navázána podezřelá relace.

Chcete-li vyhledat pouze navázaná spojení, můžete použít klasický seznam s příkazem findstr:

  • netstat | findstr ZALOŽENO

Změna ESTABLISHED na POSLOUCHÁ, ČEKÁNÍ_DO_ZAVŘENÍ nebo ČEKÁNÍ_DOBA V závislosti na problému, který analyzujete, se můžete zaměřit na stav TCP, který vás zajímá. To vám v kombinaci s PID a plně kvalifikovaným názvem domény pomůže... netstat -fDává vám velmi jasnou představu o tom, který proces se připojuje ke kterému vzdálenému serveru.

Typickým příkladem zabezpečení je spuštění netstat -ano a recenze:

  • vzdálené IP adresy, které nepoznáváte.
  • Místní porty s vysokým napětím naslouchají bez zjevného důvodu.
  • Procesy s mnoha neúspěšnými pokusy o připojení.

Pokud uvidíte podezřelou IP adresu, můžete přejít na Správce úlohVyhledejte PID a zjistěte, o jakou aplikaci se jedná. Na základě toho se rozhodnete, zda ji odinstalovat, spustit antivirovou kontrolu nebo odpojení od firewallu.

příkazy cmd

Alternativy monitorování a analýzy sítě

I když je netstat dobrým výchozím bodem pro prohlížení připojení, pokud se chcete hlouběji ponořit do zabezpečení sítě, přicházejí v úvahu další nástroje. specializované nástrojeNěkteré velmi běžné jsou:

  • Wireshark: zachycuje a analyzuje pakety na nízké úrovni, ideální pro přesně vidět, jaká data se odesílají, detekce pokusů o zneužití nebo nešifrovaného provozu tam, kde by neměl být.
  • GlassWireKombinuje monitorování dopravy s Vizuální firewall a upozornění, velmi užitečné na úrovni pokročilých uživatelů nebo v malé kanceláři.
  • Cloudshark: webové řešení pro nahrávání zachycených paketů, jejich analýzu a sdílení v týmu.
  • ss, iptraf, iftop V Linuxu: zobrazují sockety, tok provozu a připojení v reálném čase modernějším a přehlednějším způsobem než netstat.
  • ipRoute2: sada utilit pro správu tras, tunelů a pokročilých síťových zásad v Linuxu (z velké části nahrazuje starší nástroje).

Platformy, jako je tato, jsou běžné i v profesionálním prostředí. Vzestupné trendy, Germain UX, Atera a podobné, určené pro monitorovat dostupnost, výkon a uživatelskou zkušenost na webových stránkách a službách s upozorněními, když se něco pokazí nebo začne fungovat špatně.

Microsoft Defender, ochrana sítě a blokování C2

V systémech Windows 10, Windows 11, macOS a Linux je klíčovou součástí blokování podezřelých síťových připojení Ochrana sítě v programu Microsoft DefenderTato funkce rozšiřuje své možnosti Chytrá obrazovka V prohlížeči Microsoft Edge monitoruje zbytek systému: monitoruje nejen prohlížeč, ale také... jiné prohlížeče a procesy, jako je PowerShell nebo desktopové aplikace.

Myšlenka je jednoduchá: když se program pokusí připojit k URL nebo IP adrese se špatnou pověstí (phishing, malware, command and control atd.), Defender porovná požadavek se svými seznamy (a vaším). vlastní indikátorya rozhodne, zda jej povolí, audituje nebo zcela zablokuje. Tato kontrola funguje pro provoz HTTP i HTTPS a není omezena na porty 80 nebo 443. zkontrolovat všechna odchozí připojení k libovolnému portu.

V kontextu bezpečnosti je jednou z nejdůležitějších funkcí její schopnost detekovat a přerušit komunikaci se servery velení a řízení (C2)Toto jsou kanály, které mnoho rodin malwaru a ransomwaru používá k přijímání příkazů a exfiltraci dat. Prolomení tohoto komunikačního kanálu obvykle znamená zastavení postupu útoku.

V praxi se ochrana sítě spoléhá na několik zdrojů: reputaci SmartScreen, interní IoC společnosti Microsoft, vaše vlastní vlastní seznamy blokovaných a kategorie filtrování webu (obsah pro dospělé, hazardní hry atd.). Na základě detekovaných informací klasifikuje událost do kategorií, jako je phishing, škodlivý kód, C2, vlastní zásady atd., které pak můžete vidět v přehledech, v pokročilém vyhledávání nebo v rámci Microsoft Defender pro koncové body.

obránce

Provozní režimy: audit nebo blok

Defender umožňuje aktivovat ochranu sítě dvěma způsoby: režim auditu (audit) y blokový režimTo je velmi užitečné pro předcházení problémům v produkčním prostředí:

  • En režim audituSystém zaznamenává všechny přístupy, které by zablokoval, ale Nepřeruší to spojeníTyto protokoly si můžete prohlédnout v konzoli (dotazem na DeviceEvents s parametrem ActionType jako ExploitGuardNetworkProtectionAudited) a zjistit tak potenciální dopad.
  • En režim zámkuObránce podniká kroky: blokuje provoz na označené domény a IP adresy pomocí filtru SmartScreen, vlastních indikátorů nebo zásad filtrování obsahu.

Z pohledu uživatele, když narazí na „pochybný“ web, se mohou stát tři věci:

  • Pokud je pověst dobrá, nevidí nic zvláštníhoNavigace pokračuje normálně.
  • Pokud je pověst nejistá, varovná obrazovka s možností jeho přeskočení (odblokování) na několik hodin.
  • Pokud je reputace jasně škodlivá nebo jste ji výslovně zablokovali, blok bez možnosti obejít (pokud administrátor nezmění zásady).

Veškeré toto chování lze doladit pomocí zásad: například existuje možnost převést všechna varování do pevných blokůaby je uživatel nemohl obejít. To lze nakonfigurovat pomocí nástrojů CSP, GPO nebo MDM v závislosti na tom, jak spravujete svou flotilu zařízení.

Pro dokončení hry mohou administrátoři vytvořit indikátory oprávnění (povolit), když detekují falešně pozitivní výsledky nebo potřebují povolit konkrétní službu. Tyto příkazy povolit mají přednost před většinou bloků, což vám dává prostor pro úpravu nastavení, aniž byste museli deaktivovat veškerou ochranu sítě.

Blokování připojení pomocí firewallu a pravidel ve Windows

Kromě Defenderu je další frontou pro blokování podezřelých síťových připojení samotná síť. Brána firewall systému WindowsTento firewall je integrovaný, aktualizuje se se systémem a umožňuje vám kontrolovat, které programy mají přístup k internetu a které porty jsou akceptovány zvenčí.

Z grafického rozhraní můžete vytvářet vstupní a výstupní pravidla, ale pokud chcete pravidla doladit nebo automatizovat, je také užitečné znát příkazy pro netsh advfirewall. Například:

  • netsh advfirewall nastaví aktuální stav profilu na: aktivuje firewall v aktuálním profilu.
  • netsh advfirewall firewall přidat pravidlo name="Blokovat IP X" dir=in action=block remoteip=xxxx: blokuje příchozí provoz z určité IP adresy.
  • netsh advfirewall firewall přidat pravidlo name="Otevřít port 80" dir=in action=allow protocol=TCP localport=80: Otevře port 80 pro příchozí připojení.
  • Pravidlo pro odstranění brány firewall netsh advfirewall name="Open Port 80": odstraní předchozí pravidlo.
  • netsh resetu advfirewall: obnoví výchozí nastavení firewallu.

Pokud chcete zablokovat IP adresu, protože vás zahlcuje pokusy o přístup (například útok hrubou silou nebo náročný skener), z grafické konzole Brána firewall systému Windows s pokročilým zabezpečením můžete vytvořit a vlastní pravidlo pro zadávání to:

  • Platí pro „Všechny programy“.
  • Použijte protokol „Kdokoli“.
  • V části „Vzdálené adresy“ zadejte IP adresu nebo rozsah, které chcete blokovat.
  • Vyberte možnost „Blokovat připojení“.
  • Platí pro domény, soukromé i veřejné sítě.

Díky tomu vás ta IP adresa nebude obtěžovat na úrovni systému. Jen si dávejte pozor, abyste tam nezahrnuli... příliš velký rozsah a nakonec blokují IP adresy vyhledávačů nebo legitimních uživatelů.

Chcete-li zjistit, které porty váš firewall skutečně blokuje, můžete ve vlastnostech profilu povolit protokolování zahozených paketů a poté soubor zkontrolovat. pfirewall.log který je uložen v adresáři %systemroot%\system32\LogFiles\Firewall. Zde uvidíte podrobnosti o používaných portech a adresách.

Blokovat IP adresy a porty z hostingu, .htaccess a dalších vrstev

Pokud se problém podezřelých připojení zaměřuje na váš web (pokusy o přihlášení, spam, automatizovaní boti, drobné DDoS útoky atd.), pouhé provedení opatření na počítači nestačí. Často je vhodné... blokovat IP adresy přímo na hostingu nebo pomocí webového serveru.

V panelech, jako je Plesk, můžete přidat IP adresy do seznamů blokovaných adres, abyste… ani nemohou načíst váš webDalší klasickou možností je přehrát soubor . Htaccess Pokud používáte Apache, přidání pravidel jako:

Povolit, Zakázat Zakázat z 192.168.xx.x Povolit ze všech

Nebo více řádků zamítnutí pro různé adresy. Od té doby se u všech požadavků z těchto IP adres zobrazí chyba, aniž by se načetl váš obsah nebo spotřebovaly prostředky aplikace. Je to jednoduché, ale efektivní řešení pro Zastavte boty, kteří neustále útočí na váš CMS nebo skripty, které tvoří spam.

Pokud se setkáváte s útoky z velmi specifických zemí a váš server to umožňuje, můžete to dokonce udělat geoblokování To se provádí pomocí pravidel, která sledují kód země (například CN pro Čínu) a přesměrovávají na chybovou stránku. Mějte však na paměti, že pokud nebudou pravidla správně spravována, zablokujete tím také přístup legitimním uživatelům a někdy i robotům vyhledávačů.

Další méně agresivní alternativou k tvrdému blokování IP adres je kombinace omezení rychlostiCAPTCHA a používání CDN s mitigací DDoS útoků. Tímto způsobem, namísto ručního uzavírání IP adres, snižujete dopad zneužití, aniž byste narušili tolik legitimního provozu.

Přesměrování portů, rizika a jak je kontrolovat

Mnoho aplikací (online hry, domácí servery, P2P programy, NAS zařízení atd.) vyžaduje pro správné fungování otevření nebo přesměrování portů. Problém je v tom, že Každý otevřený port je potenciální bránou pokud má podkladová služba bezpečnostní nedostatky nebo není správně nakonfigurována.

Přesměrování portů spočívá v tom, že se routeru sdělí, že jakékoli připojení přicházející z internetu na vaši veřejnou IP adresu probíhá přes konkrétní port, přesměrovat ho na interní počítač a konkrétní porty ve vaší místní síti. Aby to fungovalo, obvykle potřebujete mít NAT aktivovaný a dobře víte, jaké služby budete nabízet.

Existuje několik základních typů přeposílání:

  • MístníPoužívá se pro přístup k interním službám z vašeho počítače, ale přes tunel (například SSH).
  • Dálkový: umožňuje přístup ke službě na vašem počítači z jiného vzdáleného místa.
  • Dynamický: promění vašeho klienta v jakýsi SOCKS proxy, což umožňuje ostatním aplikacím používat tunel k dosažení různých cílů.

Před otevřením čehokoli směrem ven je vhodné:

  • Zkontrolujte, zda Služba je aktuální a správně nakonfigurovaná..
  • Omezit přístup o IP, VPN nebo silné ověřování kdykoli je to možné.
  • Neotevírejte typické porty zbytečně (RDP, malé a střední podniky atd.).

Nezapomeňte, že mnoho moderních hrozeb (modifikace DNS, útoky typu „man-in-the-middle“, botnety DoS, vytváření falešné Wi-Fi sítě) využít nekontrolované exponované porty v domácích nebo firemních routerech. Ideální je proto odhalit absolutní minimum a pečlivě ho sledovat.

Protokolování, auditování a detekce podezřelé aktivity

Slepé blokování spojení může být nebezpečné; potřebujete základ pro rozhodování. A právě tam... systémové, firewallové a aplikační protokolyNapříklad v Linuxu se velká část těchto záznamů nachází v / var / loga jeho správa je definována pomocí rsyslog a odpovídajících konfiguračních souborů.

Ve Windows si kromě protokolu brány firewall můžete také prohlédnout Prohlížeč událostífiltrování podle událostí souvisejících s ochranou sítě a firewallu (ID jako například 5007, 1125, 1126 atd.). Máte také možnost Rozšířené vyhledávání v programu Microsoft Defender, kde dotazujete tabulky jako DeviceEvents a DeviceNetworkEvents, abyste zjistili, co bylo auditováno nebo blokováno ochranou sítě.

Například pro seznam událostí Pokud síťová ochrana auditovala nebo blokovala něco v jiných prohlížečích než Edge, můžete spustit dotazy jako:

DeviceEvents | kde ActionType in ("ExploitGuardNetworkProtectionAudited", "ExploitGuardNetworkProtectionBlocked")

Nebo filtrujte konkrétně podle SmartScreenUrlWarning, pokud se chcete zaměřit na varování SmartScreen v Edge. Tyto informace vám pomohou identifikovat vzorydomény, které navštěvuje mnoho uživatelů a jsou blokovány, IP adresy, které by měly být přidány do globálního seznamu blokovaných adres atd.

Ve větších prostředích je běžné centralizovat tyto protokoly v SIEM nebo v nástrojích jako Power BI generovat vlastní zprávy, bezpečnostní dashboardy a automatická upozornění, když se objeví určitá kategorie odpovědí (škodlivý kód, phishing, seznam blokovaných kódů CustomBlockList atd.).

Zvládnutí příkazů jako netstat, netsh, UFW nebo firewall-cmd, využití ochrany sítě v programu Microsoft Defender, znalost blokování IP adres v bráně firewall systému Windows, na vašem hostingu nebo na FortiGate a pravidelná kontrola síťových protokolů vám poskytne velmi výkonný nástroj pro zastavení podezřelých síťových připojení Než se pořádně vyděsíte, nemusíte být telekomunikační inženýr: s několika dobře naučenými příkazy a trochou selského rozumu můžete chránit svá zařízení, servery a webové stránky mnohem lépe než průměrně.

Nejlepší triky CMD pro použití ve Windows
Související článek:
Kompletní průvodce příkazy CMD pro sítě: netsh, ipconfig, ping, tracert a další

Přidat jako preferovaný zdroj v Googlu