首页
社区
课程
招聘
[原创]3389-RDP登录监测工具
发表于: 6天前 143

[原创]3389-RDP登录监测工具

nbw 活跃值
24
6天前
143


这是一个监测3389远程RDP登录的工具,安装在需要防护的windows系统上,一旦系统被RDP登录,便可以给指定的钉钉账号发消息,用于管理员及时发现异常的黑客入侵行为。
软件我平时自己在用,是用AI写的,市面上好像没见过同类软件,欢迎提建议。



传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!!

上传的附件:
收藏
免费 0
打赏
分享
最新回复 (2)
雪    币: 682
活跃值: (863)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
主流的EDR类产品不包含这个功能吗?不是很了解
6天前
0
雪    币: 319
活跃值: (1560)
能力值: ( LV13,RANK:970 )
在线值:
发帖
回帖
粉丝
3
谢谢楼上提醒,大模型问了下:

市面上确实有现成的工具可以实现,主流的EDR(端点检测与响应)产品也具备相关能力,但具体实现方式各有不同。

### ????️ 专门的RDP监控与告警工具

这类工具专注于RDP登录监控,配置简单,能直接满足你的需求。

*   **3389-RDP登录监测工具**:这是看雪论坛上一位用户分享的工具,与你描述的需求完全一致。它安装在Windows系统上,一旦检测到RDP登录,就会向指定钉钉账号发送消息。
*   **IDSMonitor**:这是一个开源的入侵检测工具,其中的“**RDP远程登录告警并及时阻断**”功能,支持设置IP白名单,并对非白名单IP的RDP登录进行钉钉告警和阻断。
*   **RemoteKnown (远程知道了)**:这是一个更全面的远程控制感知与审计工具。它不仅能监控Windows远程桌面(RDP),还支持ToDesk、向日葵等多种远程工具,并可通过**钉钉Webhook**发送告警。
*   **Events_Monitor**:这是一个全场景服务器高危行为监控工具。它通过钉钉机器人Webhook,对包括RDP登录在内的多种高危行为进行实时告警。

### ⚙️ 通过脚本与任务计划实现

如果你想拥有更高的定制性,也可以利用Windows自带功能来实现:

*   **原理**:通过Windows任务计划程序,在“**当连接到用户会话时**”的触发器中,选择“远程计算机连接”来执行脚本。
*   **实现**:你可以编写一个PowerShell脚本,用 `Register-WinEvent` 订阅Windows安全日志中的登录成功(4624)和登录失败(4625)事件,然后在脚本中调用**钉钉Webhook**发送通知。

### ???? 主流EDR产品的支持情况

主流的EDR产品通常具备RDP登录监控和告警的能力,但在通知方式上有所差异。

| 产品/类型 | RDP监控与告警能力 | 钉钉通知支持 |
| :--- | :--- | :--- |
| **深信服EDR** | 具备系统登录防护、防暴力破解等功能。 | **原生不支持**。有用户建议增加钉钉通知,但官方尚未确认采纳。 |
| **CrowdStrike Falcon** | 能有效检测RDP暴力破解等行为,并支持对RDP登录事件设置告警。 | 需通过其API或SIEM等第三方系统进行集成,**不直接支持**。 |
| **其他EDR** | 大多数EDR产品(如火绒、奇安信等)都具备此类基础安全监控能力。 | 原生支持钉钉的较少,通常需要依赖邮件、Syslog等方式进行告警。 |

### ???? 总结与建议

总的来说,你的选择可以归纳为以下三种:

1.  **追求开箱即用**:推荐使用 **`3389-RDP登录监测工具`** 或 **`RemoteKnown`** 这类专门工具,它们上手最快。
2.  **需要高度定制**:如果希望完全掌控监控逻辑和告警内容,可以通过 **PowerShell脚本 + 任务计划** 的方式自己实现。
3.  **预算充足且需统一管理**:可以采购 **EDR产品**。但需要注意,多数EDR原生不支持钉钉通知,可能需要额外开发或集成。

另外,如果系统可以访问外网,以上方案基本都可行。如果服务器在内网环境,则需要考虑使用 `Events_Monitor` 这类支持**日志监控中心**统一转发告警的工具。
5天前
0
游客
登录 | 注册 方可回帖
返回