T1021.001Remote Desktop Protocol
T1021.001 — Remote Desktop Protocol is a MITRE ATT&CK technique in the Lateral Movement tactic. Clankerusecase tracks 19 detection use cases covering it and 87 threat-intel articles citing it.
Lateral Movement
19Use cases
87Articles
0Sub-techniques
1Tactic
↑ Parent technique: T1021 · Remote Services
Use cases covering this technique (19)
Allow Inbound Traffic By Firewall Rule Registry Allow Inbound Traffic In Firewall Rule Remote Desktop Process Running On System Windows Default RDP File Creation By Non MSTSC Process Windows Default Rdp File Unhidden Windows MSTSC RDP Commandline Windows Process Execution From RDP Share Windows RDP Bitmap Cache File Creation Windows RDP Client Launched with Admin Session Windows RDP File Execution Windows RDP Login Session Was Established Windows RDP Server Registry Entry Created Windows Remote Service Rdpwinst Tool Execution Windows Remote Services Allow Rdp In Firewall Windows Remote Services Allow Remote Assistance Windows Remote Services Rdp Enable Remote Desktop Network Traffic Windows Default RDP File Creation [LLM] RDP re-enable + EDR/Defender disable batch script (LockBit intrusion)Articles citing this technique (87)
crit Suspected China-Nexus Actor Exploits VMware vCenter Flaw, Deploys Babuk-Derived Ransomware art-28
crit Apple macOS Screen Sharing Flaw Exploited on Internet-Exposed Macs to Install Monero Miner art-38
high Hackers Spend Nearly $7 Million on Expired Domains to Redirect Traffic to Scams and Malware art-40
high Chrome DevTools Technique Enables Authenticated Session Hijacking in Live Windows Browsers art-44
crit ThreatsDay: GhostJacking AI Attacks, EtherHiding ClickFix, Cursor CLI Flaw + 17 More Stories art-51
crit AmnesiaStealer Hijacks Chromium Sessions to Give Attackers Live Browser Control on macOS art-55
high OpenAI, Anthropic, Google API Flaw Let Weaker AI Models Decode Stronger Models' Reasoning art-69
high DeadLock Ransomware Uses Polygon Smart Contracts to Make Extortion Infra Harder to Disrupt art-82
crit A Malicious SIM Card Can Run Attacker Code Inside the Modems Behind Cellular IoT Devices art-85
crit Mozilla Revokes Firefox and Thunderbird Linux Signing Key After Key Lands in Private Repo art-86
crit Researchers Built a Fake Crypto Startup and Hired Three Suspected North Korean IT Workers art-88
high Malicious MCP Servers Can Split Instructions to Make AI Coding Agents Exfiltrate Secrets art-90
crit Don’t swing at everything art-213
high SQL injection isn't dead art-224
crit CISA KEV: CVE-2025-5777 — Citrix NetScaler ADC and Gateway Out-of-Bounds Read Vulnerability art-928
crit CISA KEV: CVE-2025-6543 — Citrix NetScaler ADC and Gateway Buffer Overflow Vulnerability art-938
crit API Security Guide art-1774
crit CISA KEV: CVE-2019-0708 — Microsoft Remote Desktop Services Remote Code Execution Vulnerability art-2949
crit CISA KEV: CVE-2017-0199 — Microsoft Office and WordPad Remote Code Execution Vulnerability art-2976
crit CISA KEV: CVE-2020-25213 — WordPress File Manager Plugin Remote Code Execution Vulnerability art-3071