← к ленте

::%16777216 — странный артефакт в логах RDP: история одного расследования

Х@habr_comмедиа / агрегатор
1 нед

Разбор происхождения загадочного IP-адреса ::%16777216 в логах RDP-подключений и результаты расследования специалистов Positive Technologies.

Это исследование помогает системным администраторам и специалистам по безопасности правильно интерпретировать логи RDP.

  • Развенчан миф о том, что появление ::%16777216 в логах однозначно указывает на использование ngrok.
  • Показано, что артефакт возникает при использовании туннелирования, что важно для корректного аудита безопасности.
  • Технический разбор помогает лучше понимать работу сетевого стека Windows при обработке RDP-соединений.
::%16777216 — странный артефакт в логах RDP: история одного расследования В логах RDP-подключений иногда вместо нормального IP-адреса появляется строка ::%16777216. В отраслевых отчётах про неё пишут не первый год, обычно рядом с упоминанием утилиты ngrok, но что это за значение и откуда оно берётся, толком никто не объясняет. Расследование началось с простой проверки, и она сразу сломала общепринятую версию. Специалист Positive Technologies взял SSH вместо ngrok, поднял туннель, подключился по RDP и увидел ту же самую строку в логе. Значит, дело вовсе не в ngrok. Дальше пришлось лезть в перехват сетевых вызовов Windows, править структуры данных в утилите и отлаживать библиотеки, чтобы найти точное место, где адрес портится.
::%16777216 — странный артефакт в логах RDP: история одного расследования

Кратко (AI)

Специалисты Positive Technologies провели расследование происхождения странного IP-адреса ::%16777216, который часто встречается в логах RDP. Выяснилось, что этот артефакт не связан исключительно с утилитой ngrok, как считалось ранее, а возникает при использовании различных методов туннелирования.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖