[윈도우] RDP 보안 분석
·
🤖정보보안/💙블루팀
이벤트설명 1149 이벤트는 들어오는 RDP 세션의 성공을 나타내는 이벤트이다 아래 내용의 User / Domain Source / Network Address가 찍힌다. 공격자라면 User/Domain을 이용한 계정 따로 Source Network Address 따로 찍힐 수 있다. 예시 엉뚱한 User/Domain으로 접근하는 호스트 주변의 IP로 찍힌다면 해당 User/Domain에서 타고들어와서 접속을 시도하는 IP까지 장악한 후 해당 호스트에 접근시도 하는 것이다 https://www.cybertriage.com/artifact/terminalservices_remoteconnectionmanager_log/terminalservices_remoteconnectionmanager_operatio..