殭屍網路鎖定建置於AWS的Windows Server發動挖礦攻擊,其入侵管道是透過遠端桌面連線(RDP)。比較特別的是攻擊者在殭屍網路的基礎架構上,竟利用即時通訊服務Telegram來作為C2伺服器的一部分。
https://www.ithome.com.tw/news/146137
「遠端桌面入侵」的推薦目錄:
- 關於遠端桌面入侵 在 iThome Security Facebook 的精選貼文
- 關於遠端桌面入侵 在 Facebook 的最讚貼文
- 關於遠端桌面入侵 在 電腦王阿達 Facebook 的最佳解答
- 關於遠端桌面入侵 在 Re: [問題] 電腦疑似遭到入侵- 看板NetSecurity 的評價
- 關於遠端桌面入侵 在 救命阿!我的電腦好像被入侵了\怎麼辦? - Mobile01 的評價
- 關於遠端桌面入侵 在 2022遠端桌面入侵-電腦筆電評比推薦,精選在PTT/MOBILE01討論內容 的評價
- 關於遠端桌面入侵 在 2022遠端桌面入侵-電腦筆電評比推薦,精選在PTT/MOBILE01討論內容 的評價
- 關於遠端桌面入侵 在 iThome Security - 遠端桌面連線是普遍內建於Windows作業 ... 的評價
遠端桌面入侵 在 Facebook 的最讚貼文
【#貓快訊】許多已開始進行 #WFM #居家工作 ,一定都會使用「#遠端桌面連線」,這些都會伴隨著 #安全性問題。關於安全性方面,請更改複雜密碼,以及加上 VPN 等相關方式連線,不然被入侵會更麻煩。如果真的對電腦完全不熟,真的建議不要開啟遠端桌面連線。如果你是在公司,請直接詢問網管人員。
👉 遠端桌面→ https://wp.me/pbGXmY-WS
👉 安全性→ https://wp.me/pbGXmY-1fg
👉 路由器架VPN → https://wp.me/pbGXmY-1kX
只要將設備連上網都有風險,如果會擔心,也請先做好資料備份。不管是電腦、NAS等,一切設備都相同。
👉 卡巴斯基 安全軟體 2021版 → https://wp.me/pbGXmY-1wI
👉 使用「NAS」搭配備份321原則 → https://wp.me/pMrj7-6i
#大家加油撐過去
遠端桌面入侵 在 電腦王阿達 Facebook 的最佳解答
終極警探4的情節差點真實上演
遠端桌面入侵 在 救命阿!我的電腦好像被入侵了\怎麼辦? - Mobile01 的推薦與評價
本人有使用遠端桌面的習慣\前2天在使用電腦的時候\突然我的電腦被不知的人遠端登入了\這下可真嚇壞我了\急忙中我立刻把他登出\並換了密碼\但是我還是 ... ... <看更多>
遠端桌面入侵 在 2022遠端桌面入侵-電腦筆電評比推薦,精選在PTT/MOBILE01討論內容 的推薦與評價
殭屍網路鎖定建置於AWS的Windows Server發動挖礦攻擊,其入侵管道是透過遠端桌面連線(RDP)。比較特別的是攻擊者在殭屍網路的基礎架構上,竟利用即時通訊服務Telegram ... ... <看更多>
遠端桌面入侵 在 Re: [問題] 電腦疑似遭到入侵- 看板NetSecurity 的推薦與評價
我看it邦回答還滿多了~
因為自己也不熟這塊
雖然應該幫不上忙
剛剛看到你的這個問題
我自己也好奇了一下如果被別人連線了要怎麼查對方IP
google了一下 幾乎都是提到 event 4624
看到國外一篇文章講遠端桌面連線的追查IP
就順便分享一下
打開event log 到下列路徑
Applications and Services Logs -> Microsoft -> Windows ->
Terminal-Services-RemoteConnectionManager
篩選 event ID 1149 可以看到別人遠端桌面連線過來的IP
文章中還有其他的你可以看看有沒有幫助
https://woshub.com/rdp-connection-logs-forensics-windows/
自己試了一下的截圖
※ 引述《icurious (衝)》之銘言:
: Hi 各位前輩:
: 主要狀況為:目前在公司工作時,時常會有重要郵件跳到垃圾桶,或是檔案被更改儲存位
: 置甚至遭到刪除,甚至檔案被無預警關閉,一開始以為是自己誤動作,但偶然去
: windows 事件紀錄簿查詢log file,發現再出現異常狀況時候都會有如同網路文章中所註
: 記: 遠端讀寫C$, D$, E$..的事件(Security Event ID 5140),但是回頭查詢4624的網路
: 登入資訊在那個時間點卻沒有 登入型別為10(遠端互動),實在難以找到對方IP,推
: 測估計對方為公司同區域網路內人員,不知用什麼方式入侵我主機(ex:在D槽安裝後門程
: 式 或是 C槽有隱藏帳戶?),已經換過密碼,也查詢過帳戶,沒有可以之處,不知前輩
: 們是否可以給予建議,在電腦如何設定可以找到對方IP,或是推薦同業可以處理分析此問
: 題的 單位 或 人員 或網站,再麻煩IT前輩們幫忙,謝謝。(推文或是回信都可以)
: (我這邊有windows 登入事件紀錄檔案,以及windows遠端讀寫事件紀錄檔案,
: 若是前輩需要可以來信給我,我再寄給前輩們,謝謝。([email protected])
: 附件1為今日(7/28)下午遠端讀取紀錄(約在下午4:50,如下圖1)
: (縮圖網址被判定為廣告,來信提供給您)
: 回頭對照附件2的4624登入紀錄(如下圖2),我也看不出所以然,還煩請幫忙分析,謝謝。
: (縮圖網址被判定為廣告,來信提供給您)
--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 123.194.180.53 (臺灣)
※ 文章網址: https://www.ptt.cc/bbs/NetSecurity/M.1596127769.A.3DD.html
... <看更多>