Доступ к базам данных возможен посредством административного
![[скриншот SQL]](https://habrastorage.org/r/w1560/getpro/habr/post_images/38f/b60/5db/38fb605dbed6b51384ad741025b2f4f1.png)
Административный интерфейс выглядит более или менее сносно:
![[скриншот административного интерфейса]](https://habrastorage.org/r/w1560/getpro/habr/post_images/bc1/721/ba0/bc1721ba08b6b4ca3b22ecb7075d81b0.jpg)
Документация доступна
![[скриншот SQL]](https://habrastorage.org/r/w1560/getpro/habr/post_images/38f/b60/5db/38fb605dbed6b51384ad741025b2f4f1.png)
![[скриншот административного интерфейса]](https://habrastorage.org/r/w1560/getpro/habr/post_images/bc1/721/ba0/bc1721ba08b6b4ca3b22ecb7075d81b0.jpg)
В логах RDP-подключений иногда встречается запись, которая выглядит как ::%16777216 — и это вместо привычного IP-адреса. Про такой артефакт пишут в отраслевых отчетах уже несколько лет. Он всплывает в описаниях атак с туннелированием RDP, и практически всегда авторы упоминают утилиту ngrok. Но при этом почти никто не объясняет, что это за значение, какова его природа и почему оно записано именно так. Складывается впечатление, что авторы либо не знают ответа, либо считают эту деталь слишком мелкой для пояснений.
Я Константин Грищенко, в Positive Technologies я отвечаю за развитие технологий SOC. Работаю в этой сфере больше пяти лет, а всего в практической информационной безопасности — уже 23 года. В ноябре 2024 года в одном из докладов на конференции SOC Forum я в очередной раз увидел упоминание этого артефакта и решил все-таки попробовать разобраться в том, что это такое.
