تغییر پورت پیشفرض RDP (3389) معمولاً توسط ادمین انجام نمیشه بدون دلیل مستند.
اما مهاجم بعد از دسترسی اولیه (مثلاً از طریق RDP Brute Force ) ممکنه پورت رو عوض کنه تا:
۱ - دسترسی خودش رو مخفی کنه
۲ - فایروالها رو دور بزنه
۳ - اتصال RDP خودش رو حفظ کنه حتی اگر پورت 3389 بلاک بشه.
پس تغییر این کلید رجیستری یه Indicator of Compromise (IoC) محسوب میشه.
@Socroot