Suspicious Remote Desktop Enablement via netsh Firewall Rule (via process_creation)

PremiumReviewedSigma · Medium · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-10-03
Updated
2026-10-03

ATT&CK techniques

Lateral Movement
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Defense Evasion

  8. Cred Access

  9. Discovery

  10. Collection

  11. C2

  12. Exfiltration

  13. Impact

What it detects

This rule detects netsh being used to open the firewall for Remote Desktop connections. Black Basta enables inbound RDP to move laterally and maintain interactive access, so a netsh firewall change referencing Remote Desktop is an indicator of lateral movement preparation.

Related detections9 linkedT1021.001 — drag to rearrange
Suspicious RDP Enablement via netsh Firewall Rule
Suspicious RDP Enablement via fDenyTSConnections Registry Modification
Suspicious RDP Enablement via fDenyTSConnections Registry Modification [Huntress] #2
Suspicious Firewall Rule Added to Open RDP Port 3389 via netsh
Suspicious SSH Reverse Tunnel Execution via process_creation
Suspicious Remote Desktop Enablement via Registry fDenyTSConnections
Malicious PsExec SYSTEM Interactive Shell Execution (via process_creation)
Suspicious Enabling of Remote Desktop via fDenyTSConnections Registry by DeadLock Ransomware
Suspicious Plink SSH Tunnel Execution (via process_creation)
Suspicious Remote Desktop Enablement via netsh Firewall Rule (via process_creation)
Pivot detection · T1021.001 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.