Hallo,
bei diesem Beitrag beantworte ich mittels den Maßnahmen die Frage ja schon größtenteils selbst, ich
Ein Kunde berichtet wie folgt:
a) eingehende Phishing email einer ausländischen Bank (bankofbeirut.co.uk) erhalten
b) in deren Text ist der damalige interne Korrespondenzverlauf (zwischen Bank+Kunde) enthalten .
c) es ging um Überweisungs-Gebühren.
d) die Email-Absenderadresse und Anzeige jedoch war "schlecht gefälscht und sozusagen eine Baufirma aus Dubai oder ähnlich)
Die Anrede in dieser Phishing Email war ebenfalls nicht haargenau auf den Tobit Kunden zugeschnitten, kein wirkliches social Engineering...
mögliche Schwachstellen:
e) offene Ports zum Tobit Server sind:
RDP (ist jetzt zu) war "nur" von einer bestimmten externen festen IP über einen fünfstelligen RDP Port (ja von Bluebeep RDP Schwachstelle habe ich gehört)
f) 110, 143 MA Server sowie 8080 für die Webbox
g) unter David/Protokolle sind Bruteforce Attacken sichtbar gewesen für den MA Server, aber das ist ja keine Seltenheit
h) Geoblocking geht bei der Watchguard XTM 25 leider nicht
i)es ist leider noch ein Server 2003 mit SL.EXE 11.00a 2378* , d.h DV ADMIN -> Webbox > Bruteforce Sicherheit kann nicht verwendet werden
j) die Phishing Email enthielt eine DOC Datei die Tobit Virenschutz im Postman und ESET nicht erkannt hat, jedoch Virustotal.com
k) Mailempfang läuft direkt über Port 25 zum Postman, Versand ebenfalls
Maßnahmen:-
-Unverteilt ist für Remote freigegeben, hat jedoch kein Passwort, weil sich ja erst als User angemeldet wird
-POP3/IMAP/Webbox z.B. nur aus dem Vodafone Mobilfunk IP Bereich erlauben via Watchguard Policy (bei Auslandsreisen dann schwierig)
-Remotepasswörter ändern
-Server neues OS
-klären ob Webbox wirklich gebraucht wird, Protokollmails Zugriff von IP XXXX in den Eingang leiten über Verteilregel
-DOC Dateien sperren im Watchguard SMTP Proxy bzw. die üblichen gefährlichen Dateiendungen
-an den PCs über GPO Makros generell deaktivieren
-Watchguard Webblocker aktivieren über https/http Verbindungen
Frage:
Tobit updaten : würde das aktuelle Tobit auch auf Windows Server 2003 laufen, wenn man notfalls auf SQL Suche verzichten würde?)
Die PCs sind Win10/Win7
Fazit/Frage2:
Ein Sicherheitsgewinn kann mittels Tobit Update hergestellt werden.
Danke für eure Meinung