Malicious RDP Discovery Performed on Multiple Hosts (via rdp)

PremiumReviewedSigma · High · v1
Product
windows
Category
rdp
Author
HuntRule
Published
2026-08-01
Updated
2026-08-28

ATT&CK techniques

Cred Access → Lateral Movement
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Cred Access

  9. Collection

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects discover active RDP services via tools like Hydra. Note that this event doesn't provide any information about login outcome (success or failure) as well as user information. For further correlation, ID 4624/4625 (logon type 3, 7 or 10) as well as ID 1149 should be used.

Related detections9 linkedT1021.001 — drag to rearrange
Suspicious Plink SSH Tunnel Execution (via process_creation)
Suspicious Remote Desktop Enabled via fDenyTSConnections Registry by Sandworm
Suspicious Fscan Internal Network Scanner Execution (via process_creation)
Possible Network Service Scanning via Nmap or Masscan (via process_creation)
Malicious SQL Server - Brutforce Enumeration with Non Existing Users - Login (via application)
Malicious Brutforce Enumeration with Non Existing Users - Login (via security)
Suspicious RDP Shadow Session Started - Native (via rdp)
Malicious RDP BlueeKeep Connection Closed - CVE-2019-0708 (via rdp)
Malicious Anonymous Login - Domain Specified (via security)
Malicious RDP Discovery Performed on Multiple Hosts (via rdp)
Pivot detection · T1021.001 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.