1. ááá¢á«
ášáááµ áá³ášá» áµááá¶áœ á«ááá á¯ážá á©á£áá«áᜠášá¥ááµ áá«áµ á ááµ á¥áá±á ááá°áá«áµ á°á¯á¯á¡á¢ ááá á áµá°á³á³áªáᜠáá¥áá°áá á áááµ "ášáááµ ááá á" ááá á ááá á©áᣠáá á ášá°á áááµ áá áážáµá á«áµášáµááá¡ ášá°á³á³á° ášá áááááµ áá á®áœ ááá áá°á á²á ášá°áá á°ááááá¶áœ á«áážá áá á«ááá£ážá ášá¶ááµáá áµáªá¶áœá áá«á á¥áá³áᢠá¥ááá áá°áááᜠáá áá³áá¶á¹ á¥áá°áá á¢ášá°á±áᣠááᜠá°áá ášá áá á¥áµááᜠáá á©á£ ááá áá ááá á°á ášá¥ááá áµáá áá¶áœ ááá á áá áµá¢ ášáááµ áµá« á°áá£áááµ á ášáá°á ááá³ ášáá¯áᣠá¥á áá¥á«ážá á¥ášášááš ášáᣠá©á£áá«áᜠášáááµ áµá«á á¥áá° áá á áá«á á¥ášá°áá á ááá¢
áµááá ᣠášáááµ áá³ášá»á ááá ášá¥ á¥á á áá«á®áœ á áဠášá°áá«á© VPNááœá£ RDS á¥á VNCᣠTeamViewer á¥á áááœáᢠá áµá°á³á³áªáᜠá¥áá° ášá®ááá¬áµ á áá³áš áášá£ážá áááá ááá³ á¥á á ááµá¡ á£á áá³áªá«áᜠáá á áááµášáµ ášá°áá«á© á áá«á®áœá ááášá¥ ááœááᢠášáªáá€á áááµááᜠá á£á á°áá³á ááá ááá¥ááᣠááá áá á¥á áµááᜠá©á£áá«áᜠRDS (ášáááµ áŽáµáá¶á á ááááá¶áœ) áááá£áᣠá¥ááá á ááá áá ááá á¥á áá£á áážáá¢
á áá áœáá ááµá¥á£ ášRDS á°á áááµá á á¥áááµ á¥ááášáá«ááᢠášáá³áá á°ááááá¶áœá á áá áááá« á¥áááá£áá á¥á á á áá²á á³áá¬áá¶áª áá ášá°áá ášá° ášá áá³áš áášá¥ áá ášá° áááµ áá ášáá°ááá© á áá«á³ ášá¥ááµ ááá³ááœá á¥ááášáá«ááᢠáá áœáá áµá á°á¶áœá á¥áá²á«áá á¥á á°á áááµá á¥áá²á«á»áœá á¥áá°áášá³ááµ á°áµá á¥áá°ááááá¢
2. ášá áᥠáá ášRDS/RDP á°ááááá¶áœ
ááá á¶ááµáá®áœ á á á¥ááᜠášáá áá¥á á³áá«ááœá á¥á á°ááááá¶áœá ááááᣠá¥á RDS ášáá ášá°ááš á áá°ááᢠáááá®á¶ááµ á á áá¡ á á³á²áµ á°ááááá¶áœá á á°á°ááá á²á«áµá°ááá ááá·áᣠá¥á á áá á á ááá á¥áá³ áááµá áµ ááµáááá¡
áá á°áááááµ á°á áááᜠášá°á áá á áááá áá ášááááá áµá á á°á áá áá¥áážááᢠá ááµ á á¥á ášá°á áááá áá£áªá« ááá£á á ááá ááá£á ášáááµ áá³ášá» ášáµááá± áá ášáá«ááᥠáááááµ áááµášáµ ááœááá¢
- / /
áá ášá°áááááµ á¡áµá á«áá°ááá°ááµ á á¥á á áá© ááá³ ášá°ááá á¥á«áá á áá áá á RDS á áááá áá ášáááá° á®áµ á áááµ á¥áá²ááœá á«áµáœáááᢠá¥áá²áá áµáᜠ- á á áá³áš áášá¡ áá áášá€áµ áá³áªá«ááœá ášáá áá áááá - áááá á áá«áááá ááœááᢠáµááá ᣠá¥ááá á°ááááá¶áœ ášá ááµ á©á£áá« á á ááá á áá³áš áášá¥á áá«á áá¹ ááœááᣠá¥á áá á³á ááááᜠá¥á» ášá¥áá± áášáášá ááœááá¢
ášáááµ áá³ášá» á¶ááµáá ášá°áá«ááªááœá áá ášá á¥ááᜠášáá°á áµá©ášáµ á ááá·áᣠáµááá á á áá¡ áµá á¥áá°áá á áááµ á°ášá᪠á°ááááá¶áœ ááá°á á¥ááœáááá¢
ááá«á ááá ááá á°ááááá¶áœ á áá ášááá á¥ááœá¶áœ ášáážááᢠáá¥áá áá á áµááááá á¥áááµ á«áá á á¥á á¥áá° áᜠá²ááá á£á áŽááá®áœ áá á áááµášáµ ááá áá°áááááµ á¥áá á áá»á á áµážá᪠á áááá (á£áá°ášáŠá»áœá áµááá áá³á áœááá á ) áµááá ᣠá¶ááµáááá á ášááá áááá á¥á ášá°áá á°ááááá¶áœá á á°ááášá° á á³á²áµ áªááá¶áœá áášá³á°á á¥áááá«ááá¢
3. á¥áá¶áœ
áá° áœáá ááá°á ááá á¥áážááá«ááᣠá¥áá«á á Active Directory áá á á°áá ášá° ášááµááá áá ášá° áááµ áá ášáá°ááá© á¥áá¶áœ á¥ááŽáµ á¥áá°áááá© á¥áá³á«ááá¢
ášá°ááá¹áµ ááŽáᜠááášá°áá ášá á¥á ááŽá á°áá»á ááááá¡ ášá°á áá ááá« á«áá á á¥á á¥á áá° ášáááµ áŽáµáá¶á ááµáá - ášá°áááá á áááá (á¥ááá áá ášáá á áá³áš áášá¥ ášááá) ááµášáµá¢ á¥ááá á ááŽáᜠá áá áá á á¥áá á áá ášá° ááá± áá á¥áá±á ááá á á¥á á á áá³áš áášá¡ áá áááá áááµášáµ ááœááá¢
ášá áá³áš áášá¡ áá á á á¥á«áá³áá± áá³á áá ááá«á ááœááᣠááá áá ášá°ááá¹áµ áŽááá®áœ á á£á áááá°áá áážáá¢
ášá°áá°á á á«á£á¢ ááá£áµ á¥á ášáá¥á¶áœ áášáá áá³áááœ
áá° á¬áá°á áŽáµáá¶á ááµáá á²á°áá±á£ á á¥á á á°áá°á á°ášá ášá°áá°á á á«á£á¢ áá«áá¥áá ááœááᢠášá°áááá á áááá áá á²áááᣠá ááµ áá°áá áªá« á á¥á± áá áááá«áá¡ áááµá£á áá¥á¶áœá£ áááá¶ááµ á€ááµááášáᣠááŠááµ áµá¥áµáŠáœ ááá ááá áááááá á¶ááµáá ášáááµ áŽáµáá¶á ášáááááµ ááµá®áµá¢
ášá á¥áá áᥠášáµááá á ááááá ááááµ ááᣠáááµá cmd ááá PowerShell á ááµáááᢠá áá«á³ ááá²á ášá ážá á³á¥á áááá« áŽááá®áœ á áá ášááµ áášá±ááµ ááœááᢠWindowsá¥áµá² á¥áá±á ášá áá á¥áááášáµá¢
á áá«á 1á á¥áá á á©á áŽáµáá¶á ááµáá ááµá¥ áá° ášáááµ áŽáµáá¶á áááááµ ááµá®áµ ááµášáµ ááœááá¡

"á áá«á®áœá á á³á" ášááá ááá áášáá³áᢠášáááááµ áá á ááááœá áááµá°á³á°á á áá«á®áœ áá³á«áá¡

ášáá ááµá®áµ ááµá¥ áááááá áš"áááµ" ááá "á áµááá¥" á áá«á®áœá á á á ááµášá á ááá áá° á€ááµááášá ááµášáµ ááœááá¡

ášááá á€ááµááášá áášáá³áᢠášá áµá«á» á ááá ášá°ááá± á°áá»á ááááœá á¥áá²á«áµááá© á¥á ášááá áµááá±á á¥áá²áášáá© á«áµáœááá³áᢠáá ášáµáááµ áµá«áá®áœ á²á°á á á¥á á áá¥á³ áá°ášáµá£ážá á áááœáá áµ áá áá á¥á á áá ááá ááœááá¡

â
ááá³áᣠášáááá®á¶ááµ áŠááµ áµá¥áµá¥ á¥áá° ášáááµ á¶ááµáá á€ááŽáá á²á áá á°áá³á³á ááá³ áá£á ááœááá¢
â
á¥áá²ááᣠá áá ášá¢á® áµá¥áµá¥ ááµá¥ á¥á á áá ášáááµá ááá®áᜠá ááá±á¢ á£áá°ášáŠá»áœá á áá ááµá¥ ášááá® á°á áááµ áá³áá á°áá«áá°áá .
á áá«á 2á á¥áá áá°á á²á á áá ášá ááá³ á¥áá°áá ášá á°áá³á³á áá€áµ á áá áá á á°áá³á³á ááá« áµá á áá«á³ ášáááµ áŽáµáá¶á ááááá¶áœá áááá«áᢠá¥áá°áá á²ááá ášááááªá«á áááááµ ááááᣠá¥á ášáµá á°áµ ááá¥ááµ áá³á«áᢠá áá ááµá®áµ ááµá¥ á«áá ášá¥áá ááá á¢áá°áááµ á€ááµááášáá á á áááá© áá á«áµááá«áᣠáá á á á¥áá ááá á€ááµááášáá á¥áá²á°ááµ á«áµáœáááá¢
â
á áá«á 3áá°áá á© ášááœá ááááœá á ááµá¬áµ áá áá°áŠáœ á²áá©á£ á á¥á ášá¡áµá ááá²áᜠá áµá°á³á³áªá cmd.exe á á¥áá³á«ááµ ášáášáááá áµ ááá³ áá«áá¥áá ááœááá¢
á¥áá° cmd.exe /K <command> á£á ááá¶áœ áá ášá£áœ áááá á áááµ áŽáµáá¶á áá á áááµ áá áá áááµáášáµ á ááµ ááááµ á áᢠcmd á²ááá á«áá áµá á°áµ á¥á ášá£áœ áááá ášááµáážá áµá¬á³á áá³á ášáá á á³áœ á£áá ááµá áá áá³á«áá¢

á áá«á 4á á°á°áá áš ášááá áµáᜠáá á áááµášáµ ášá¥áá áááᥠáááá®áœá á áá áá á ááá¬áœááœá ááµááá ááµáááµ á áá°ááဠáá³áá ááœááá¢
ášáášá°ááá ááá³ á°ááášáµá¡ áá° áµááá á¥á«áá áá³ášá»á á áá°áá á¥á ášá¢áá°áááµ á€ááµááášá á¥á áš PowerShell á¡áµá ááá²ááœá á áá áá á áá°ááᢠá á¥áá á¥ááá áááááµ áááá«áᣠááá áá ááá ááᜠášááᢠášáá«á ášShift áááá á áá«á ášáá°ášáµá áµ ášáá³á ááµá®áµ á ááµ áááá á áá áá PowerShellá áááµááá áááá«áᣠááá áá á áµá°á³á³áªá ááµáááªá«áá á¥áá°ášáášá ášáááᜠááá¥ááµ áá°áá³ážááᢠášáá«á PowerShellá á á áµá«á» á ááá áááµááá áááá«áᣠáá á¥áá°áá ááá ááᜠášááᢠáá áá áá°á¥ á¥ááŽáµ ááá á¥ááœááá?
ášC: á áá powershell.exeá á¥á» áá á±á¢WindowsSystem32Windowsá á°á ááá á áá ááµá¥ PowerShellv1.0 áµáá áš powershell.exe áá áá³á ááá áááá©áµá£ á¥á á¥á±á ášááµááµ á áá«á áá³á«áá¢
á áá£áªááµá£ ášáááµ áŽáµáá¶á áá á²áááᣠášá°áá ááá ášá á«á£á¢ áµá«áá®áœ áá³ášá» áá°á£áᣠášáá« á á¥á powershell.exeá áá á³áµ á¥á á¥áá°áá ášá°ášá á áá ááµá¬áµ ááœááá¢
â
áá°áŠá¹á áááá á¥ááµ áááá¶áœá á¥á» á á áá ááဠá¥á á°ášá᪠ááá³áᜠááá á© ááœááᣠáá ááá ášáá«áá³áµáážá á ááµ ááá á áážáဠáá° á€ááµááášá áááµá¢ Windowsáá°á á áá³áªá«ááœá ášáá áá áá°áá áªá«áᜠWindows ášáááᜠáá áááµá«áµ á¥á á áᣠá¥á á á°áá°á á á«á£á¢ ááµá¥ á²á«áµááá§ážá á°áá³á³á áŽááá®áœá áá áá áá»ááá¢
4. ááá®áœ á¥á áá°áá°áá«ááœ
á¥áá°ááášáᣠá á°áá°á á á«á£á¢ ááµá¥á á¢ááᣠáá¥ááµ áŠá³ á áᢠáááᣠáá á¥áá á áááµ á áµážá᪠ááµášá ááœááᢠá á°áá«ášáá£ážá ááá³ááœá áá á ááᜠááá³áᜠá áá ášááá á áá³ááµ á á ááá ááá®áœ á¥ááá¢
- ášá¡áµá ááá²ááœá á áá áá ášáá®áá«ááœá á
áá á á¥áá/áá áááá®áœ áááµá¡á¢
á á á¥áááá¹ ááá³áᜠá®á±á ááµá¬áµ áá»ááᢠášáá®ááá± áá á¥á«áµáá á¥áá²á«áá á¥áááá«ááᢠááááœá áááµá°á³á°á á¥á á áµááá± áá á®áµ áááµáážá á£áá°ášááá ááááµ áá áááဠáááááµá¢
ááá±áá ášááášá áááá¶áœ á¥áá²á«á£áá© á¥áááá«ááá¡ ááá³áᣠá áááá®á¶ááµ ášá°áášá á°áá»á áááᜠá¥áá²ááá© ááááµ ááœááᣠááá áá ášcmd.exe á ááá áááµá¡á¢ - ášá¢áá°áááµ á€ááµááášá á áá¥á®áœá á«á°ááá (áá á áááᥠá€á± ááµá¥ á á á«á£á¢á áášááá ááœáá)á¢
- á á¥á® ášá°á°á« á¥ááá á regedit á á©á á«á°ááá Windows.
- áá áá°á¥ áá°á áááᜠáá³á á«ááá á áµá°áá ááááµ ááááá¶áœ ášá á«á£á¢ áµá«áá®áœá ášáá«á áœáá³á á«á°áááá¢
- ášáááµ ááœá á á«á£á¢á«á áµá«áá®áœ áá³ášá»á áááµá¡á£ áá³ášá»á áá°á áá á áááᜠá¥á» áá°áá¢
áá áœáá á¢á«ááµ á áµá°á³áœ áá á ááá°áá³á á¥áá á°áµá á¥áá°ááááᣠá¥á á¢á áᣠášá©á£áá«áá ášáááµ áµá« ášá áá á°á ááá± ášá°á á á áááµášá áášá³áá¢
ááá: hab.com
