黑客正在扫描RDP服务,尤其是端口1098以进行攻击

admin 2024年12月23日13:07:33评论29 views字数 1906阅读6分21秒阅读模式

安小圈

第573期

黑客 · 攻击

黑客正在扫描RDP服务,尤其是端口1098以进行攻击
通常Windows环境下,我们对于RDP远程服务关注是3389端口,看到国外最近一篇安全提醒,发现目标端口关注放在了1098端口,而且最近比较活跃。所以,在做安全监测过程中,需要注意攻击动向。
黑客正在扫描RDP服务,尤其是端口1098以进行攻击

针对远程桌面协议 (RDP)服务的扫描活动显著增加,尤其关注端口 1098/TCP。

Shadowserver Foundation 观察到,在过去两周内,蜜罐传感器检测到此类扫描数量出现了惊人的增长,每天有多达 740,000 个不同的源 IP 地址,其中包括来自巴西的 405,000 个。

黑客正在扫描RDP服务,尤其是端口1098以进行攻击

这次积极的扫描活动凸显了围绕RDP 服务的持续威胁形势,由于其广泛使用和潜在的漏洞,RDP 服务长期以来一直是网络犯罪分子青睐的目标。
通常与其他服务相关的端口 1098 受到异常关注,这表明攻击者可能正在利用错误配置或试图绕过传统的安全措施。
这次扫描活动的时间尤其值得注意,因为它紧随微软最近发布的“补丁星期二”版本。
2024 年 12 月更新解决了多个严重的 RDP 漏洞,包括CVE-2024-49106、CVE-2024-49108、CVE-2024-49115、CVE-2024-49119、CVE-2024-49120、CVE-2024-49123、CVE-2024-49132、CVE-2024-49116 和 CVE-2024-49128。
下表总结了 Microsoft 2024 年 12 月补丁星期二中与远程桌面服务漏洞相关的 CVE:
CVE 编号 严重程度 CVSS 评分 描述
CVE-2024-49106 超危 8.1 (高) Windows 远程桌面服务中的远程代码执行
CVE-2024-49108 超危 8.1 (高) Windows 远程桌面服务中的远程代码执行
CVE-2024-49115 超危 8.1 (高) Windows 远程桌面服务中的远程代码执行
CVE-2024-49116 超危 未指定 Windows 远程桌面服务中的远程代码执行
CVE-2024-49119 超危 未指定 Windows 远程桌面服务中的远程代码执行
CVE-2024-49120 超危 8.1 (高) Windows 远程桌面服务中的远程代码执行
CVE-2024-49123 高危 8.1 Windows 远程桌面服务中的远程代码执行
CVE-2024-49128 超危 未指定 Windows 远程桌面服务中的远程代码执行
CVE-2024-49132 高危 8.1 Windows 远程桌面服务中的远程代码执行
所有这些漏洞都会影响 Windows 远程桌面服务,如果不及时修补,将带来重大安全风险。组织应优先应用最新的安全更新来缓解这些威胁。
如果不加以修补,这些漏洞可能允许攻击者在受影响的系统上执行远程代码。
安全专家警告称,配置错误的 RDP 服务可能会让攻击者在目标网络中获得危险的立足点。除了未经授权访问易受攻击的主机之外,攻击者还可以收集有关目标系统的宝贵信息。
RDP 使用的 SSL 证书通常包含系统的主机名,为攻击者提供额外的侦察数据。

鉴于这些威胁,强烈建议组织立即采取行动来保护其 RDP 服务。主要建议包括:

  1. 限制 RDP 服务不必要地暴露在互联网上。

  2. 为所有 RDP 连接启用多重身份验证 (MFA) 。

  3. 确保所有系统都及时安装最新的安全更新。

  4. 实施强密码策略和账户锁定措施。

  5. 网络级身份验证 (NLA) 用于添加额外的预身份验证安全性层。

此外,我们敦促 IT 安全团队及时调查任何有关 RDP 扫描或利用尝试的报告。这些活动涉及的源 IP 地址可能表明受感染的系统正被用作更大规模攻击基础设施的一部分。
由于远程工作继续成为许多组织运营的重要组成部分,因此确保 RDP 和其他远程访问技术的安全仍然至关重要。

END

【原文来源:  河南等级保护测评

黑客正在扫描RDP服务,尤其是端口1098以进行攻击

黑客正在扫描RDP服务,尤其是端口1098以进行攻击
黑客正在扫描RDP服务,尤其是端口1098以进行攻击
黑客正在扫描RDP服务,尤其是端口1098以进行攻击
黑客正在扫描RDP服务,尤其是端口1098以进行攻击
黑客正在扫描RDP服务,尤其是端口1098以进行攻击

黑客正在扫描RDP服务,尤其是端口1098以进行攻击

黑客正在扫描RDP服务,尤其是端口1098以进行攻击
黑客正在扫描RDP服务,尤其是端口1098以进行攻击

黑客正在扫描RDP服务,尤其是端口1098以进行攻击

黑客正在扫描RDP服务,尤其是端口1098以进行攻击

黑客正在扫描RDP服务,尤其是端口1098以进行攻击

黑客正在扫描RDP服务,尤其是端口1098以进行攻击

黑客正在扫描RDP服务,尤其是端口1098以进行攻击

黑客正在扫描RDP服务,尤其是端口1098以进行攻击

黑客正在扫描RDP服务,尤其是端口1098以进行攻击

黑客正在扫描RDP服务,尤其是端口1098以进行攻击

黑客正在扫描RDP服务,尤其是端口1098以进行攻击

黑客正在扫描RDP服务,尤其是端口1098以进行攻击黑客正在扫描RDP服务,尤其是端口1098以进行攻击黑客正在扫描RDP服务,尤其是端口1098以进行攻击

原文始发于微信公众号(安小圈):黑客正在扫描RDP服务,尤其是端口1098以进行攻击

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年12月23日13:07:33
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   黑客正在扫描RDP服务,尤其是端口1098以进行攻击https://cn-sec.com/archives/3542120.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息