iT邦幫忙

2026 iThome 鐵人賽

DAY 7
0
Security

從告警到結案報告:30 天勒索軟體事件應變實戰系列 第 7

Day 07|感染途徑 1:RDP - 從事件日誌追出來源與目的主機

  • 分享至 

  • xImage
  •  

案情推進

第二幕開始。

我們回到 Day 01 那則最初的告警:

[ALERT] 2026-09-06 09:03  來源不明 IP 對 FILE-SRV01 的 RDP 連線成功

RDP(遠端桌面協定)是攻擊者常利用的最初存取方式之一

很多公司「以為」自己沒把 RDP 開到網路上,但實際上卻開了。

今天我們學怎麼從日誌,把 RDP 連線的來源目的兩端都追出來。

本日探討

  • RDP 連線在「被連線的主機」和「發起連線的主機」上,分別可能留下哪些紀錄?
  • 哪些 Event ID 值得優先記住?
  • 面對大量正常的 RDP 紀錄,該怎麼找出值得進一步調查的連線?

一、先建立方向感:來源 vs 目的

調查 RDP 時,需要先清楚自己看的是來源,還是目的端的紀錄

一條 RDP 連線至少會牽涉兩個角色:

上圖想表達的是,同一個 RDP 行為

  • 在來源端,關注:「這台機器去連了誰?」
  • 在目的端,關注:「誰連進了這台機器?」

二、外部攻擊的限制

針對外部攻擊,如果今天是

Internet 
    │ 
    ▼ 
FILE-SRV01

攻擊來源是一台攻擊者控制的外部主機。

那麼我們不可能有來源端的 Windows Log

這種情況下,調查主要會依賴:

  • 目的主機日誌
  • Firewall Log
  • VPN Log
  • EDR
  • IDS / IPS
  • NetFlow
  • Proxy
  • 其他網路設備紀錄

也就是說:

「來源端日誌」主要在內部橫向移動時比較有價值

三、目的主機:先看4624/4625

被登入的 Windows 主機上,Security Log 是第一個常看的地方。

重點關注兩個 Event ID:

  • 4624 = 成功登入
  • 4625 = 登入失敗

而除了 Event ID ,還會看 Logon Type

重點:4624 + LogonType 10 是一般追 RDP 的起手式。看到就代表「有人透過 RDP 成功登入了這台機器」。

這時往下會去看 Log 內容的:

  • Account Name
  • Source Network Address
  • Workstation Name
  • Logon ID
  • Authentication Package
  • 時間

綜合思考才能判斷這個登入紀錄是否合理

重點:4624 + Logon Type 10 本身不是惡意指標,只是告訴我們「有人透過遠端互動方式成功登入」。往下還需要判斷:帳號、來源 IP、時間、主機用途與前後事件。

四、來源主機:內部橫向移動時的寶藏

這個情境是攻擊者是從「已經淪陷的內部機器」跳去連別台(內部 → 內部)

PC-01 
    │ 
    │ RDP 
    ▼ 
FILE-SRV01

上述的 PC-01 是公司內部主機,以此情境就是來源端的線索

其中值得注意的地方是
Microsoft-Windows-TerminalServices-RDPClient/Operational

這裡可以看到 RDP Client 連線相關紀錄,例如目標主機名稱或位址資訊。

把來源端的 1024/1102 和目的端的 4624,用時間IP/主機名對起來,

就可以去推論一條內部橫移的路線


上圖有寫到 4688 這個 windows event id ,全名是
「A logon was attempted using explicit credentials」
代表某個 Process 明確提供了一組帳號與憑證來嘗試存取其他資源。

常見如:

  • runas
  • 某些遠端管理行為
  • 明確指定帳號的連線
  • 部分橫向移動場景

調查時可以看:

  • Subject Account
  • Account Whose Credentials Were Used
  • Target Server
  • Process Name
  • Network Address

它的價值在於,可以知道:

「哪個帳號,被拿去連哪裡?」

不過和前面一樣:

4648 也不是「看到就等於攻擊」。

很多系統管理行為本來就可能產生它。

五、從正常 RDP 裡挑出惡意的

公司裡每天可能有大量的 RDP 紀錄,

所以一般可以用底下的方式去推論是否異常:

以及下圖也是常見會去找的異常可疑行為

藍隊視角

實務調查,大多數單位都會說沒有開啟 RDP 服務

但大多數組織其實從沒驗證過這句話

我們需要自己去繼續驗證

  • 防火牆日誌:對 3389/tcp(及自訂埠)有沒有對外的允許紀錄
  • 有次世代防火牆(NGFW)的話,直接查「RDP 應用協定」的對外流量。
  • 真的必須開放 RDP 則用防火牆 只允許白名單 IP,並強制 MFA。

今日重點

  • RDP 調查要先分清楚 Source 與 Destination。
    • 外部攻擊通常拿不到來源端日誌
    • 內部橫向移動有機會把兩邊事件對起來
  • 目的主機可先從 4624/4625 + Logon Type 開始,再搭配 Terminal Services 相關事件建立 Session 時間線。
  • 4624 + Logon Type 10 代表 RemoteInteractive 成功登入,不代表惡意。
    • 需要搭配判斷:帳號、來源、時間、主機角色與前後事件。
  • 找尋內部橫向移動時,來源端的 RDP Client、Process Creation 與 4648 等資訊,可以協助還原「誰從哪台主機連到哪裡」。
  • 面對大量 RDP,需要把:失敗登入、成功登入、異常帳號、來源 IP、時間與後續 Process 行為串起來。

明日預告

Day 08 我們關注: 漏洞(CVE)

當攻擊者直接打你沒修的漏洞進來,日誌上會留下什麼線索?

我們會看一個實用的技巧,從父子關係找線索


上一篇
Day 06|分析師的工具箱:KAPE、EZ Tools、Timesketch 與 Kibana
下一篇
Day 08|感染途徑 2:CVE 漏洞利用與地下市場的漏洞買賣
系列文
從告警到結案報告:30 天勒索軟體事件應變實戰16
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言