T1563.002

ربودن سشن RDP

RDP Hijacking

توضیحات

مهاجمان سشن‌های RDP فعال کاربران دیگر را برای حرکت جانبی می‌ربایند.

روش‌های شناسایی

نظارت بر استفاده از tscon برای جابجایی سشن. بررسی رویدادهای سشن RDP.

روش‌های مقابله

محدود کردن مجوزهای tscon. نظارت بر سشن‌های RDP فعال.

تکنیک اصلی

T1563Remote Service Session Hijacking

ربودن سشن سرویس راه دور

مهاجمان سشن‌های سرویس راه دور فعال کاربران دیگر را برای حرکت جانبی و دسترسی به سیستم‌های دیگر می‌ربایند.

سایر زیرتکنیک‌ها (1)