欢迎来到 wabc.cc 官方网站!

真实案例!RDP协议暴力破解卷土重来!

来源:推荐文章 / 时间:2025-12-20

RDP攻击就是利用RDP协议登录到远程机器上,把该远程机器作为“肉鸡”,在上面种植木马、偷窃信息、发起DDOS攻击等行为。要实现将远程机器作为RDP肉鸡,必须知道远程机器的登录密码。所以常规方式是利用RDP协议来暴力破解远程机器的密码。 背景

  RDP(Remote Desktop Protocol)称为“远程桌面登录协议”,即当某台计算机开启了远程桌面连接功能后(在windows系统中这个功能是默认打开的),别人就可以在网络的另一端控制这台机器了。通过远程桌面功能,其他人可以实时地操作这台计算机,在上面安装软件,运行程序,所有的一切都好像是直接在该计算机上操作一样。RDP攻击就是利用RDP协议登录到远程机器上,把该远程机器作为“肉鸡”,在上面种植木马、偷窃信息、发起DDOS攻击等行为。要实现将远程机器作为RDP肉鸡,必须知道远程机器的登录密码。所以常规方式是利用RDP协议来暴力破解远程机器的密码。究其危害,我们以最近卡巴斯基实验室报告的“地下市场兜售RDP肉鸡”的事件为例,在该事件中有70,620台使用远程桌面协议(RDP)的服务器在地下市场上被公然兜售,涉及173个国家,仅中国就有5,000多台,占该事件中的第二位。尽管类似事件并不少见,然而波及面之广却依然令人震撼,因而此种事件也被整个业界关注。该事件一经爆发,即有用户利用瀚思系统发现了端倪,本案例中涉及到国内某信息中心和某公安系统的网络。

利用瀚思系统发现“利用RDP协议暴力破解某信息中心的主机”

  瀚思系统采集客户网络环境中的安全设备日志,在本案例中瀚思系统采集某信息中心的防火墙日志、IPS日志和主机日志。瀚思系统对采集到的日志进行关联分析,利用瀚思的可视化云图很容易地发现互联网主机对信息中心主机的大量远程桌面连接请求。



  瀚思系统的攻击热力图显示了攻击者的位置分布



  RDP暴力破解攻击的时间和空间分布图

  利用瀚思系统的智能化分析,我们发现从6月15日至6月26日的短短12天内,有1045个互联网主机在对信息中心的主机进行RDP暴力破解攻击,总共破解次数达到99万多次。



  对攻击者IP的地理位置进行统计,其中国内IP是576个,占比55%;境外IP是469个,占比45%。对攻击次数进行统计,国内IP产生的攻击数占比86%,国外IP产生的攻击数占比14%。



  其中来自境外的攻击次数按国家分布图显示来源于韩国和美国的攻击最多。



  同样对于某公安系统的“RDP协议暴力破解”案例进行分析,数据显示在5月17日至6月16日这段时间内,共遭受48,484次攻击,涉及211个IP。来源于境外IP中攻击次数最多的国家也是韩国和美国。

瀚思的威胁情报在发现攻击的作用

  瀚思的威胁情报在RDP暴力破解攻击案例中发现许多外部攻击IP在黑名单中。威胁情报对于攻击某公安系统和某信息中心的攻击者IP的检测率达到了74%。



  暴力密码破解时使用的用户名统计对防火墙日志、IPS日志与主机日志进行时间性关联分析,发现RDP暴力破解时共尝试了1,062个用户名,下表列出了其中的一部分



  1. Administrator/admin这两个账号占了72%



  2. 包括了一些通用用户名,比如guest,owner,test,user等

  3. 包括了许多国外常用的用户名,比如rob,dennis,bill,michelle等

  4. 包括了一些繁体中文名,比如經紀,管理員,行政官員等。

防御措施

  此次事件范围之广,数量之多,已经引起了各方广泛的重视,那么利用RDP协议暴力破解远程机器的防御措施有哪些?瀚思安全人员给出了如下建议:

  1. 在主机上停止不必要的“允许运程桌面连接”功能。

  2. 在防火墙上配置策略“阻止所有从外网连接内网的远程桌面协议端口(端口号3389)的请求”,对确有需要的RDP连接配置白名单。

  3. 对已经遭受攻击的机器修改密码,尤其是administrator/admin密码。

  瀚思在此次事件中能够第一时间利用“安全易”SaaS产品和HanSight Enterprise帮助我们的用户发现问题,并及时有效的抵挡来防御事件的发酵。我们也将此次发现的攻击者IP加入瀚思的威胁情报库中,持续帮助更多的用户来阻止此类事件的发生。


相关产品

在线客服
微信联系
客服
扫码加微信(手机同号)
电话咨询
返回顶部