Po čisté instalaci Windows 7 jsem zpozoroval podezřelý traffic pomocí resource monitoru.
V prohlížeči událostí je v sekci TerminalServices-RemoteConnectionManager tisíce pokusů o přihlášení k RDP. Uživatelské jména typu admin, manager, owner, root atp.
Docela mě znepokojuje informace o tom, že v logu je napsáno "Vzdálená plocha: Ověření uživatele se zdařilo", přitom když se chci připojit k tomuto PC a zadám schválně špatné údaje, tak se toto v logu neobjeví.
Problémem je, že útočník mění IP. Dá se tomu bránit, ale nechat vzdálenou plochu povolenou?
Omezil jsem počet hesel, který může uživatel zadat na 2, bohužel to funguje jen pro účty, které opravdu existují.
Díky za jakékoliv rady.
