160;안녕Ȣ16;세요.
운영1473;1064; 서버에 누군가 mimikatz 해킹도구를 설치Ȣ16;여 1221;보추출 시도한,152; 확1064;했습니다.
123.txt라lj16; 파1068;1060; 사1060;1592;가 커1256;서 알,172;.104;었고, 추출파1068; 내용1012; 근,144;/196; 확1064;해보니 mimikatz라lj16; 해킹도구를 사용한,144;/196; 확1064;.104;었습니다.
누군가 서버에 1217;속한,144; 같1008;데... 윈도우 2012 서버 1060;벤트뷰Ǻ12;에 source network address : 에 IP가 나오1648;가 않네요...160;
Ǻ12;떤 0169;식1004;/196; 1217;근ᅆ1;/196;나 1217;속 IPመ1;1012; 확1064;해볼 수 1080;1012;가요?160;
1312;Ǻ16; ǥ12;ᓠ1;드리,192;습니다.
감사합니다.
ÀÀ¿ë ÇÁ·Î±×·¥ ¹× ¼ºñ½º·Î±× - Microsoft - Windows - TerminalServices-LocalSessionManager - Operational ÇØ´ç °æ·Î¿¡¼ Á¢±ÙÇÑip¸¦ È®ÀÎÇϽǼö ÀÖ½À´Ï´Ù.
ÇÏÁö¸¸ ÀÌ À̺¥Æ® ·Î±×´Â RDP ¸¦ »ç¿ëÇßÀ»¶§, Á¢¼ÓÇÑ ±â·ÏÀ» º¸´Â À̺¥Æ® ·Î±×À̸ç, RDP°¡ ¾Æ´Ñ ´Ù¸¥ ¹æ½ÄÀ¸·Î Á¢±ÙÇß´Ù¸é,
´Ù¸¥ ·Î±×¸¦ È®ÀÎÇÏ¼Å¾ß ÇÕ´Ï´Ù.
´ëÇ¥ÀûÀ¸·Î Teamviewer, RDP, ´Ù¸¥ ¿ø°Ý ¼Ö·ç¼ÇÀ» ÀÌ¿ëÇÑ°ÍÀ¸·Î º¸À̴µ¥, Ä¿¸Çµå·Î Á¢±ÙÇÑ °æ¿ìµµ ¹èÁ¦ÇÒ¼ö ¾ø¾î, »ó¼¼È÷ È®ÀÎÇغ¸½Ã´Â°É Ãßõµå¸³´Ï´Ù.
mimikatz °ü·Ã ÆÄÀÏ »ý¼ºÀϽø¦ È®ÀÎÇÏ¿´½À´Ï´Ù.
ÇÏ¿© ¿ø°ÝÁ¢¼Ó ÀÌ·Â È®ÀÎÇÏ¿´´Âµ¥, ¸»¾¸ÁֽŠTerminalService-LocalSessionManager¿¡ ±ÙÁ¢½Ã°£¿¡ Á¢¼ÓÀÌ·Â ·Î±×°¡ ÀÖ½À´Ï´Ù.
±×·±µ¥, Source Network Address : <-- À̺κÐÀÌ °ø°£À¸·Î µÇ¾î ÀÖ½À´Ï´Ù... È®ÀÎÇغ¸´Ï ÀüºÎ´Ù IP Á¤º¸°¡ ¾ø½À´Ï´Ù. ¼¹ö ¹®Á¦ÀÎÁö... ³°¨ÇÕ´Ï´Ù. ¤Ì.¤Ì
ÀÏ´Ü ¹¹°¡ ½É°å´ÂÁö Á¤È®ÇÏ°Ô È®ÀÎÇغ¸½Ã°í, °èÁ¤ »ý¼º¸»°í º¯Á¶µÈ°Ô ÀÖ´ÂÁö È®ÀÎÇغ¸¼¼¿ä
ÆÐÅÏÀ» È®ÀÎÇÏ¸é ´ëÃæ ¾î¶»°Ô °ø°ÝÇß´ÂÁö ã¾ÆÁö´Â °æ¿ì°¡ ¸¹½À´Ï´Ù