В отчете про Kimsuky 🧑💻 интересно, что при отсутствии на взломанном хосте службы удаленных рабочих столов, атакующие используют rdpwrap
Что же делать?)) 🔭
🔤 Создание файла
RDPWInst.exe, rdpwrap.ini, rdpwrap.txt, rdpwrap.dll
🔤 метаданные файла совпадают с Product: RDP Host Support или Company: Stas'M Corp.🔤 изменение ключа реестра
HKLM\System\CurrentControlSet\services\TermService\Parameters\ServiceDll\ Можем похантить, если значение этого ключа не
System32\termsrv.dll, стоит подзадуматься#ttp@detectioneasy