RDP(Uzak Masaüstü) Bağlantılarını İzleme


Uzak Masaüstü Protokolü (RDP), uzaktan yönetim için güçlü bir araçtır, ancak aynı zamanda saldırganların uzaktan erişim elde etmesi içinde en populer zafiyetlerden bir tanesidir.


Bilgisayarınıza yapılan/Bilgisayarınızdan yapılan uzaktan bağlantıları veya bağlantı girişimlerini hem Kayıt Defteri'nde hem de Olay Günlükleri'nde ipuçlarının nerede aranacağının aşağıda anlatmaya çalıştım...

1. RDP Bağlantıları için Kayıt Defteri Analizi 

Windows, RDP oturumlarıyla ilgili ayrıntıları kullanıcının kayıt defterine ("NTUSER.DAT") kaydeder. 

• Giden Bağlantılar:
En Son Kullanılan (MRU) Listesi: En son bağlanan IP adreslerinin veya ana bilgisayar adlarının listesini görmek için 'MRU' anahtarına bakmamız gerekiyor.
 
Bunu şu konumda bulabilirsiniz: 
'HKCU\SOFTWARE\Microsoft\Terminal Server Client\Default'.

Kullanıcı Adı İpuçları:Her bağlantı için hangi kullanıcı adlarının kullanıldığını bulmak için şuraya bakın: 
'HKCU\SOFTWARE\Microsoft\Terminal Server Client\Servers\'. 

Her sunucunun 'UsernameHint' değerine sahip bir alt anahtarı olacaktır.

• Gelen Bağlantılar:
Bir sistemin gelen RDP bağlantılarına izin verecek şekilde yapılandırılıp yapılandırılmadığını belirlemek için şu anahtarı kontrol edin: 

'HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server'. 'fDenyTSConnections'

değeri anahtardır: '0' değeri, gelen bağlantılara izin verildiği, '1' ise reddedildiği anlamına gelir.

2. RDP Bağlantıları için Olay Günlüğü Analizi 

• Giden (İstemci) Olayları:

*Günlük Dosyası: 'Microsoft-Windows-TerminalServices-RDPClient%4Operational.evtx'
* Önemli Olay Kimlikleri: '1024' bağlantı girişimini gösterir ve '1102' başarılı bir oturumu onaylar.

• Gelen (Sunucu) Olaylar:

* Gelen RDP olayları, başta Güvenlik ve TerminalServices işlem günlükleri olmak üzere çeşitli günlüklere yayılır.
* Önemli Olay Kimlikleri:
**'4624' (Oturum Açma Türü 10): Başarılı bir uzaktan etkileşimli oturum açma.
**'1149': Uzak bir ana bilgisayardan başarılı bir RDP bağlantısı.
**'21': Başarılı bir oturum açma.

Kayıt defteri ve olay günlüğü analizini birleştirerek, bir sistemdeki tüm RDP etkinliğinin kapsamlı bir resmini oluşturabilir ve araştırmanız için önemli kanıtları ortaya çıkarabilirsiniz.

Yorumlar

Bu blogdaki popüler yayınlar

Uzak Masaüstü Bağlantı (RDP) Kısayol Oluşturma

Domainden Düşen Bilgisayarların Resetlenmesi

Dosya formatının varsayılan program olarak açılmaması