T1021.006
Windows Remote Management
Windows Remote Managementتوضیحات
مهاجمان از WinRM برای اجرای دستورات و اسکریپتها روی سیستمهای راه دور ویندوز استفاده میکنند.
روشهای شناسایی
نظارت بر اتصالات WinRM. بررسی اجرای دستورات از راه دور با PowerShell Remoting.
روشهای مقابله
محدود کردن دسترسی WinRM. غیرفعال کردن WinRM در صورت عدم نیاز.
تکنیک اصلی
T1021Remote Services
سرویسهای راه دور
مهاجمان از اطلاعات اعتباری معتبر برای ورود به سرویسهای راه دور مانند SSH، RDP، SMB و VNC استفاده میکنند تا به سیستمهای دیگر در شبکه دسترسی پیدا کنند.