RDP 持久性攻击

RDP 持久性攻击
  1. 在路由器上打开端口3389
  2. 使用 RDP(MSTSC)通过端口 3389 与服务器建立连接
  3. 关闭路由器上的 3389 端口

您的 RDP 会话保持连接(无需重新启动),
任何新的 RDP 连接都会被拒绝。

RDP 会话保持连接为什么?

答案1

RDP 服务器尚未被指示检查连接是否仍然存在,因此它只是坐在那里等待某些事情发生。

当 RDP 会话保持打开的时间超过 ISP 或路由器愿意在同一套接字上保持任何单个连接的时间时,也会出现这种断开连接的情况。

要让远程连接发送保持活动数据包(也称为心跳数据包),请将此注册表调整应用到用户正在连接的服务器。

在文件中输入以下文本.reg并执行:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]
"TcpMaxDataRetransmissions"=dword:00000010

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server]
"KeepAliveEnable"=dword:00000001

答案2

在路由器上打开端口3389

如果您指的是“端口转发”,那么答案很简单:

消费者路由器上的端口转发仅通过 NAT 接受传入的 TCP 连接(SYN)并将其映射到内部 IP 地址。

有单独的规则已确立的连接,通常只要连接没有被关闭(FIN)或重置(RST),就允许连接继续。

如果删除转发端口,则将继续允许已建立的连接,而新的连接(SYN)将被阻止。(或者,它们将没有有效的 NAT 映射。)

相关内容