T1021.001Remote Desktop Protocol
T1021.001 — Remote Desktop Protocol is a MITRE ATT&CK technique in the Lateral Movement tactic. Clankerusecase tracks 21 detection use cases covering it and 50 threat-intel articles citing it.
Lateral Movement
21Use cases
50Articles
0Sub-techniques
1Tactic
↑ Parent technique: T1021 · Remote Services
Use cases covering this technique (21)
Allow Inbound Traffic By Firewall Rule Registry Allow Inbound Traffic In Firewall Rule Remote Desktop Process Running On System Windows Default RDP File Creation By Non MSTSC Process Windows Default Rdp File Unhidden Windows MSTSC RDP Commandline Windows Process Execution From RDP Share Windows RDP Bitmap Cache File Creation Windows RDP Client Launched with Admin Session Windows RDP File Execution Windows RDP Login Session Was Established Windows RDP Server Registry Entry Created Windows Remote Service Rdpwinst Tool Execution Windows Remote Services Allow Rdp In Firewall Windows Remote Services Allow Remote Assistance Windows Remote Services Rdp Enable Remote Desktop Network Traffic Windows Default RDP File Creation [LLM] OkoBot 'Apple Sync' scheduled task maintaining reverse SSH tunnel forwarding RDP [LLM] OkoBot termsrv.dll patch enabling concurrent RDP sessions [LLM] OkoBot RDP back-connection: local RDP user creation + firewall openingArticles citing this technique (50)
crit CTM360 Research Reveals How Insurance Phishing Has Evolved Into Real-Time Account Hijacking art-82
crit Cl0p Affiliates Target Internet-Exposed PTC Windchill and FlexPLM with Unauthenticated RCE art-83
crit Certighost Exploit Lets Low-Privileged Active Directory Users Impersonate a Domain Controller art-105
crit Don’t swing at everything art-110
high SQL injection isn't dead art-122
crit CISA KEV: CVE-2025-5777 — Citrix NetScaler ADC and Gateway Out-of-Bounds Read Vulnerability art-905
crit CISA KEV: CVE-2025-6543 — Citrix NetScaler ADC and Gateway Buffer Overflow Vulnerability art-915
crit API Security Guide art-1751
crit CISA KEV: CVE-2019-0708 — Microsoft Remote Desktop Services Remote Code Execution Vulnerability art-2926
crit CISA KEV: CVE-2017-0199 — Microsoft Office and WordPad Remote Code Execution Vulnerability art-2953
crit CISA KEV: CVE-2020-25213 — WordPress File Manager Plugin Remote Code Execution Vulnerability art-3048