T1021
سرویسهای راه دور
Remote Servicesتوضیحات
مهاجمان از اطلاعات اعتباری معتبر برای ورود به سرویسهای راه دور مانند SSH، RDP، SMB و VNC استفاده میکنند تا به سیستمهای دیگر در شبکه دسترسی پیدا کنند.
زیرتکنیکها (6)
شناسهنام
Remote Desktop ProtocolRemote Desktop Protocol
مهاجمان از RDP برای ورود تعاملی به سیستمهای راه دور ویندوز استفاده میکنند.
SMB/Windows Admin SharesSMB/Windows Admin Shares
مهاجمان از اشتراکگذاریهای مدیریتی ویندوز مانند C$ و ADMIN$ برای حرکت جانبی استفاده میکنند.
Distributed Component Object ModelDistributed Component Object Model
مهاجمان از DCOM برای اجرای کد روی سیستمهای راه دور استفاده میکنند.
Windows Remote ManagementWindows Remote Management
مهاجمان از WinRM برای اجرای دستورات و اسکریپتها روی سیستمهای راه دور ویندوز استفاده میکنند.
روشهای شناسایی
نظارت بر ورودهای راه دور با اطلاعات اعتباری غیرمعمول. بررسی اتصالات RDP، SSH و SMB از منابع غیرمنتظره. نظارت بر رویدادهای 4624 و 4648.
روشهای مقابله
استفاده از MFA برای سرویسهای راه دور. محدود کردن دسترسی به سرویسهای راه دور با firewall. پیادهسازی jump server.