kinjal205/Detecting-RDP-Brute-Force-Attacks-using-Hydra

GitHub: kinjal205/Detecting-RDP-Brute-Force-Attacks-using-Hydra

该项目模拟 RDP 暴力破解攻击并演示 SOC 分析师如何通过 Windows 事件日志进行检测与事件响应。

Stars: 1 | Forks: 0

# 使用 Hydra 进行 RDP 暴力破解检测与事件响应 ## 概述 本项目演示了安全运营中心 (SOC) 分析师如何检测并响应 RDP 暴力破解攻击。该攻击使用 Hydra 在 Kali Linux 上进行模拟,同时通过 Windows 事件查看器对 Windows Server 进行监控。 ## 目标 - 模拟 RDP 暴力破解攻击 - 检测失败的登录尝试 - 分析 Windows 安全日志 - 执行事件响应 - 封禁攻击者并收集证据 ## 使用的工具 - Kali Linux - Windows Server 2022 - Hydra ## 展示的技能 - 事件响应 - SOC 监控 - Windows 事件日志分析 - Event ID 4625 调查 - RDP 安全 - 防火墙规则创建 - 攻击检测 - 证据收集 ## 实验工作流 1. 配置 Windows Server 2. 启用远程桌面 3. 创建测试用户 4. 发起 Hydra RDP 暴力破解攻击 5. 检测 Event ID 4625 日志 6. 识别攻击者 IP 7. 禁用受损账号 8. 使用 Windows 防火墙封禁攻击者 IP 9. 导出安全日志 ## 结果 成功检测到由 Hydra 生成的多次 RDP 登录失败尝试。调查了 Windows 安全日志,确定了攻击源,并实施了事件响应措施,包括禁用用户账号、防火墙封禁以及证据收集。 ## 学习成果 - 对 RDP 暴力破解攻击的实际理解 - Windows 事件日志分析 - SOC 分析师调查工作流 - 事件响应生命周期 - 基础威胁检测与遏制 ## 作者 Kinjal Varmora
标签:TGT, Windows Server, 免杀技术, 安全运营, 库, 应急响应, 扫描框架, 攻防演练, 暴力破解检测