TGViewer
Soc Root Soc Root @socroot · 689 subscribers
Post #26 392
Soc Root 🔹️ بریم که ادامه مبحث Sysmon رو داشته باشیم . این‌بار می‌خوایم ببینیم چطور می‌تونیم تغییر پورت RDP روی سرور رو با Sysmon تشخیص بدیم. برای این کار باید داخل فایل sysmonconfig.xml یک رول اضافه کنیم که تغییرات رجیستری مربوط به پورت RDP رو ثبت کنه. مسیر رجیستری…
🔹️ حالا اصلا چرا باید لاگ همچین موردی رو بگیریم ؟!
تغییر پورت پیش‌فرض RDP (3389) معمولاً توسط ادمین انجام نمی‌شه بدون دلیل مستند.
اما مهاجم بعد از دسترسی اولیه (مثلاً از طریق RDP Brute Force ) ممکنه پورت رو عوض کنه تا:

۱ - دسترسی خودش رو مخفی کنه
۲ - فایروال‌ها رو دور بزنه
۳ - اتصال RDP خودش رو حفظ کنه حتی اگر پورت 3389 بلاک بشه.


پس تغییر این کلید رجیستری یه Indicator of Compromise (IoC) محسوب میشه.


@Socroot
  • 👍 9
  • ❤‍🔥 1
  • 👏 1
More from @socroot
  1. Oct 5, 2026#خارج_از_امنیت 📌 یه سایت که کلی ابزار مختلف رو یکجا جمع کرده 🔗 TinyWow باهاش می‌تونی کار…
  2. Oct 4, 2026بریم ادامه کار 🫡 🔹 Audit Kerberos Authentication Service این یکی مربوط به Kerberos Authe…
  3. Oct 4, 2026🔐 NTLM یا Kerberos? وقتی با Windows و Active Directory کار می‌کنیم، دو پروتکل مهم Authent…
  4. Oct 3, 2026⚠️ یه نکته هم اضافه کنم : در کل این کتگوری Account Logon رو ، روی AD فعال میکنن . (روی End…
  5. Oct 3, 2026🔐 Windows Advanced Audit Policy | Account Logon - Audit Credential Validation اگه با Wind…
  6. Oct 3, 2026از اونجایی که من ارادت خاصی به Windows log Analysis دارم به شدت درگیر کار و مطالعه Group P…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →