Вспомним про rogue rdp)
Давайте попробуем похантить? Может нас где-то пробили? 💻
🔤 В реестре есть ключ -
HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Defaultкоторый хранить адреса серверов к которым мы подключались
🔤 Второй ключ хранит, адрес, домен\логин с которым подключались
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Terminal Server Client\ServersСобрав информацию из этих ключей, мы можем найти выбросы - хосты, с которых не должны подключаться по RDP в локальной сети, или подключения на адреса за пределами корпоративной сетки
Больше информации про артефакты RDP можно почитать здесь
#detection@detectioneasy