Contact
Line : comsiam
Contact
Line : comsiam

Brute Force Attack เป็นหนึ่งในรูปแบบการโจมตีที่พบมากที่สุดบน Windows Server 2025 โดยผู้โจมตีจะพยายามเดาชื่อผู้ใช้และรหัสผ่านซ้ำ ๆ จนกว่าจะเข้าสู่ระบบสำเร็จ
การโจมตีประเภทนี้มักเกิดกับ
แม้จะเป็นเทคนิคที่ไม่ซับซ้อน แต่ยังคงสร้างความเสียหายให้กับองค์กรทั่วโลกอยู่เสมอ โดยเฉพาะเมื่อมีการใช้รหัสผ่านที่อ่อนแอหรือไม่มีมาตรการป้องกันเพิ่มเติม
Windows Server 2025 มีเครื่องมือและแนวทางหลายอย่างที่ช่วยลดความเสี่ยงจาก Brute Force ได้อย่างมีประสิทธิภาพ
Brute Force คือการลองชื่อผู้ใช้และรหัสผ่านจำนวนมากแบบอัตโนมัติ
ตัวอย่าง
admin
administrator
test
guest
ร่วมกับรหัสผ่านยอดนิยม
123456
password
admin123
qwerty
จนกว่าจะพบข้อมูลที่ถูกต้อง
หากบัญชีถูกยึดได้
ผู้โจมตีอาจ
จึงไม่ควรมองข้ามแม้เป็นการโจมตีพื้นฐาน
สิ่งที่มักพบ
เป็นสัญญาณที่ควรตรวจสอบทันที
เปิด
eventvwr.msc
ไปที่
Windows Logs
└ Security
ค้นหา
4625
เหตุการณ์นี้หมายถึง
Login ล้มเหลว
วิธีที่สำคัญที่สุด
เปิด Group Policy
gpmc.msc
ไปที่
Computer Configuration
└ Windows Settings
└ Security Settings
└ Account Policies
└ Account Lockout Policy
ตั้งค่า
Account Lockout Threshold
ตัวอย่าง
5 Attempts
ตัวอย่าง
15 Minutes
เมื่อใส่รหัสผิดเกินกำหนด
บัญชีจะถูกล็อกชั่วคราว
ช่วยหยุดการเดารหัสผ่านอัตโนมัติ
ตัวอย่างแนวทาง
ตัวอย่าง
Srv#2025!Secure@Admin
ยิ่งรหัสผ่านซับซ้อน
ยิ่งเดาได้ยาก
MFA เป็นหนึ่งในวิธีที่มีประสิทธิภาพที่สุด
แม้ผู้โจมตีจะรู้รหัสผ่าน
ก็ยังต้องผ่าน
ก่อนเข้าสู่ระบบ
แนวทางที่แนะนำ
ไม่ควรเปิด RDP ให้เข้าถึงได้จากอินเทอร์เน็ตโดยตรง
ตรวจสอบ Event 4625
เมื่อพบ IP ที่พยายาม Login จำนวนมาก
สามารถสร้าง Firewall Rule
New-NetFirewallRule -DisplayName "Block Brute Force IP" -Direction Inbound -RemoteAddress 203.0.113.50 -Action Block
เพื่อหยุดการโจมตีทันที
เปิด Firewall ทุก Profile
Get-NetFirewallProfile
ช่วยลด Attack Surface
และควบคุมการเข้าถึงได้ดีขึ้น
ควรมีระบบแจ้งเตือนเมื่อพบ
ช่วยให้ตอบสนองต่อเหตุการณ์ได้เร็วขึ้น
LAPS ช่วยให้
Local Administrator
แต่ละเครื่องมีรหัสผ่านแตกต่างกัน
ลดความเสี่ยงจากการโจมตีแบบต่อเนื่อง
หลีกเลี่ยงชื่อ
admin
administrator
test
guest
เพราะเป็นเป้าหมายแรกของ Brute Force
ควรใช้ชื่อบัญชีที่คาดเดาได้ยากกว่า
บัญชีเก่าที่ไม่ได้ใช้งาน
มักกลายเป็นเป้าหมายของผู้โจมตี
ควร
เสี่ยงสูงมาก
ถูกเดาได้รวดเร็ว
เพิ่มโอกาสถูกโจมตี
ทำให้รู้เหตุการณ์ช้าเกินไป
ตัวอย่าง
ควรเริ่มตรวจสอบทันที
ทีมงาน comsiam มักแนะนำให้องค์กรเริ่มต้นจาก MFA และ Account Lockout Policy ก่อนเป็นอันดับแรก เพราะเป็นสองมาตรการที่ให้ผลลัพธ์คุ้มค่าที่สุดในการลดความเสี่ยงจาก Brute Force
ในหลายโครงการที่ comsiam เข้าไปตรวจสอบ พบว่าเซิร์ฟเวอร์จำนวนไม่น้อยยังเปิด RDP สู่สาธารณะโดยตรง ซึ่งเป็นสาเหตุหลักที่ทำให้เกิดการโจมตีแบบ Brute Force อย่างต่อเนื่อง
พบได้บ่อยมาก
ช่วยลดความเสี่ยงได้อย่างมาก
4625
ควรอย่างยิ่ง
Brute Force Attack เป็นหนึ่งในการโจมตีที่พบบ่อยที่สุดบน Windows Server 2025 การใช้ Account Lockout Policy, MFA, Password Policy, Firewall และ Security Monitoring ร่วมกัน จะช่วยลดความเสี่ยงจากการถูกเดารหัสผ่านและยึดบัญชีผู้ใช้ได้อย่างมีประสิทธิภาพ
หากมีผู้โจมตีพยายามเดารหัสผ่านบัญชี Administrator ของคุณวันละหลายหมื่นครั้งจากทั่วโลก วันนี้ระบบของคุณจะสามารถหยุดเขาได้ก่อนเข้าสู่ระบบสำเร็จหรือไม่?