
การอัปเดตความปลอดภัยล่าสุดสำหรับ Windows 11 และ Windows 10 ได้เปลี่ยนพฤติกรรมเริ่มต้นของระบบเมื่อเชื่อมต่อกับเดสก์ท็อปของคอมพิวเตอร์ระยะไกลผ่านไฟล์ *.rdp ที่บันทึกไว้ เมื่อผู้ใช้เปิดไฟล์ RDP เป็นครั้งแรก การแจ้งเตือนแบบครั้งเดียวจะปรากฏขึ้นเพื่ออธิบายวัตถุประสงค์ของไฟล์ RDP และความเสี่ยงที่อาจเกิดขึ้นจากการใช้งานไฟล์เหล่านั้น แต่ละครั้งที่ผู้ใช้เปิดไฟล์ RDP ก่อนที่จะสร้างการเชื่อมต่อกับโฮสต์ระยะไกล ผู้ใช้จะได้รับคำเตือนด้านความปลอดภัยให้อนุมัติการเชื่อมต่อด้วยตนเอง และเลือกทรัพยากรในเครื่องที่จำเป็นต้องเปลี่ยนเส้นทางไปยังเซสชันเดสก์ท็อประยะไกล
การอัปเดตล่าสุดของ Microsoft เพิ่มคำเตือนสำหรับไฟล์ RDP
หลังจากติดตั้งการอัปเดตสะสมเดือนเมษายน 2569 สำหรับ Windows 11 ( KB5083769 หรือ KB5082052 ) และ Windows 10 ( KB5082200 ซึ่งเป็นส่วนหนึ่งของโปรแกรม Extended Security Updates สำหรับ Windows 10) การป้องกันต่อไปนี้จะถูกนำไปใช้ตามค่าเริ่มต้นเมื่อเปิดไฟล์ RDP:
- คำเตือนโดยละเอียดเกี่ยวกับระบบเป้าหมายจะปรากฏขึ้นก่อนที่จะสร้างการเชื่อมต่อเดสก์ท็อประยะไกล
- ตามค่าเริ่มต้น การเปลี่ยนเส้นทางทรัพยากรในเครื่องไปยังเซสชัน RDP ระยะไกลจะถูกปิดใช้งาน และผู้ใช้จะถูกขอให้เลือกทรัพยากรที่ต้องการเปลี่ยนเส้นทางไปยังเซสชันของตนอย่างชัดเจน
การใช้ไฟล์ RDP อย่างแพร่หลายสำหรับการโจมตีแบบฟิชชิ่ง ในการโจมตีประเภทนี้ ผู้โจมตีจะส่งไฟล์พิเศษ *.rdp ให้กับเหยื่อ เมื่อเหยื่อเปิดไฟล์ การเชื่อมต่อกับเซิร์ฟเวอร์เดสก์ท็อประยะไกลของผู้โจมตีจะถูกสร้างขึ้น และทรัพยากรภายในเครื่องของผู้ใช้จะถูกเปลี่ยนเส้นทางไปยังเซสชันเทอร์มินัล เป็นผลให้ผู้โจมตีที่ควบคุมโฮสต์ระยะไกลสามารถเข้าถึงทรัพยากรเหล่านี้ได้ (รวมถึงไดรฟ์ในเครื่อง Microsoft ระบุว่าเป้าหมายของนวัตกรรมนี้คือการปรับปรุงการป้องกัน Windows จากการโจมตีประเภทนี้ ผู้โจมตีจะส่งไฟล์พิเศษให้เหยื่อ เมื่อเหยื่อเปิดไฟล์ การเชื่อมต่อกับเซิร์ฟเวอร์เดสก์ท็อประยะไกลของผู้โจมตีจะถูกสร้างขึ้น และทรัพยากรในเครื่องของผู้ใช้จะถูกเปลี่ยนเส้นทางไปยังเซสชันเทอร์มินัล เป็นผลให้ผู้โจมตีที่ควบคุมโฮสต์ระยะไกลสามารถเข้าถึงทรัพยากรเหล่านี้ได้ (รวมถึงในเครื่องด้วย ไดรฟ์ คลิปบอร์ด สมาร์ทการ์ด เครื่องพิมพ์ที่เปลี่ยนเส้นทาง ไมโครโฟน อุปกรณ์ PnP ฯลฯ)
ครั้งแรกที่คุณเปิดไฟล์ RDP การแจ้งเตือนจะปรากฏขึ้น:
Opening Remote Desktop ConnectionYou are opening an RDP file which will establish a connection to another computer. Connecting to any remote system can expose your PC and data to security risks. Learn more.
เพื่อดำเนินการเชื่อมต่อเดสก์ท็อประยะไกลต่อไป ผู้ใช้จะต้องทำเครื่องหมายในช่องอย่างชัดเจน
I understand and allow RDP files to open on this device for my account.

จากนั้นคำเตือนด้านความปลอดภัยจะปรากฏขึ้น ข้อความของคำเตือนนี้ขึ้นอยู่กับว่าไฟล์ RDP ได้รับการเซ็นชื่อหรือไม่
หากไฟล์ RDP ไม่ได้เซ็นชื่อแบบดิจิทัลหรือหาก Windows ไม่สามารถตรวจสอบได้ คำเตือนจะปรากฏขึ้น:
Remote Desktop Connection Security warningCaution: Unknown remote connectionThis remote connection could harm the local or remote computer and may be used to steal passwords or files. We could not verify the publisher of this remote connection. Stop now unless you are certain you trust this connection.Publisher: Unknown publisher
หากผู้ใช้ยังต้องการเชื่อมต่อ พวกเขาจะต้องเลือกทรัพยากรที่มีการเปลี่ยนเส้นทางในเครื่องซึ่งจำเป็นในเซสชัน RDP แล้วคลิกเชื่อมต่อ

หากไฟล์ RDP ได้รับการเซ็นชื่อแบบดิจิทัล คำเตือนจะแสดงข้อมูลเกี่ยวกับผู้จัดพิมพ์:
Verify the publisher of this remote connection.
อย่างไรก็ตาม ผู้ใช้จะยังคงได้รับแจ้งให้ตรวจสอบความถูกต้องของการเชื่อมต่อ และเลือกทรัพยากรในเครื่องที่จะเปลี่ยนเส้นทางไปยังเซสชันระยะไกล

ใช้กับการเชื่อมต่อที่เริ่มต้นผ่านไฟล์ RDP ที่บันทึกไว้เท่านั้น จะไม่มีคำเตือนด้านความปลอดภัยปรากฏขึ้นหากคุณป้อนชื่อโฮสต์ RDP/RDS ระยะไกลด้วยตนเองในไคลเอนต์ mstsc.exe หรือหากคุณเรียกใช้จากพรอมต์คำสั่งโดยใช้คำสั่ง mstsc/v:woshubsrv1
โปรดทราบว่าข้อจำกัดด้านความปลอดภัยใหม่เหล่านี้ จะไม่มีคำเตือนด้านความปลอดภัยปรากฏขึ้นหากคุณป้อนชื่อโฮสต์ RDP/RDS ระยะไกลในไคลเอนต์ด้วยตนเอง หรือหากคุณเรียกใช้จากพรอมต์คำสั่งโดยใช้คำสั่ง

ดังนั้น ไคลเอนต์การเชื่อมต่อเดสก์ท็อประยะไกลในตัวจะละเว้นการตั้งค่าการเปลี่ยนเส้นทางทรัพยากรในเครื่องที่ระบุในไฟล์ RDP ที่บันทึกไว้ และแจ้งให้ผู้ใช้เลือกทรัพยากรในเครื่องที่จะถูกเปลี่ยนเส้นทางเสมอ
วิธีปิดการใช้งานคำเตือนความปลอดภัยการเชื่อมต่อเดสก์ท็อประยะไกลเมื่อเปิดไฟล์ RDP
หากต้องการปิดใช้งานมาตรการรักษาความปลอดภัยใหม่สำหรับไฟล์ RDP ชั่วคราว (ซึ่งไม่ปลอดภัย!) ผู้ดูแลระบบสามารถสร้างพารามิเตอร์รีจิสทรี RedirectionWarningDialogVersion ที่มีค่าเป็น 1 รายการรีจิสทรีนี้สามารถสร้างได้ด้วยตนเองโดยใช้คำสั่งด้านล่าง หรือสามารถปรับใช้กับไคลเอนต์ผ่านนโยบายกลุ่ม (ดูวิธีสร้างและกำหนดค่ารายการรีจิสทรีผ่าน GPO)
REG เพิ่ม "HKLM\Software\Policies\Microsoft\Windows NT\Terminal Services\Client"/v RedirectionWarningDialogVersion/t REG\_DWORD/d "1"/F

คำเตือนด้านความปลอดภัย RDP แรกสามารถปิดใช้งานได้โดยการสร้างตัวเลือกรีจิสทรีต่อไปนี้สำหรับผู้ใช้:
REG เพิ่ม "HKEY\_CURRENT\_USER\Software\Microsoft\Terminal Server Client"/v RdpLaunchConsentAccepted/t REG\_DWORD/d "1"/F
วิธีลงนามไฟล์ RDP โดยใช้ RDPSign.exe
จะปลอดภัยกว่าในการเซ็นชื่อไฟล์ RDP ที่ต้องการด้วยลายเซ็นดิจิทัลที่เชื่อถือได้ คุณจะต้องใช้ประเภทใบรับรองการลงนามโค้ดพิเศษ ( การใช้คีย์ขั้นสูง, EKU=การลงนามโค้ด ) ขอใบรับรองดังกล่าวจาก CA ของคุณ แต่ในกรณีของฉัน ฉันจะสร้างใบรับรองที่ลงนามด้วยตนเองโดยใช้ PowerShell:
New-SelfSignedCertificate-Subject "WOSHUB Cert for Code Signing”-Type CodeSigningCert-CertStoreLocation cert:\LocalMachine\My
คัดลอกค่ารหัสประจำตัวของใบรับรอง จากนั้นลงนามไฟล์ RDP โดยใช้เครื่องมือ RDPSign.exe ในตัว:
rdpsign.exe/v/sha256 73FD89DCA644FF7A9CE90FDB1B4786B83851F380.\เดสก์ท็อป\my\_rdp\_app.rdp
All rdp file(s) have been succesfully signed.

เพื่อให้ไคลเอ็นต์เชื่อถือใบรับรองนี้ได้ จะต้องวางไว้ในที่เก็บใบรับรองหลักที่เชื่อถือได้ ผู้ดูแลระบบสามารถเปิดคอนโซล certlm.msc ได้ด้วยตนเอง และคัดลอกใบรับรองไปยัง Trusted Root Certification Authorities หรือส่งออกใบรับรองที่ใช้สำหรับการลงนามไฟล์ RDP เป็นไฟล์ CER และติดตั้งใบรับรองบนคอมพิวเตอร์ไคลเอนต์ผ่าน GPO

จากนั้นเพิ่มรหัสประจำตัวใบรับรองลงในตัวเลือก GPO ระบุรหัสประจำตัว SHA1 ของใบรับรองที่แสดงถึงผู้เผยแพร่ trusted.rdp (ภายใต้การกำหนดค่าคอมพิวเตอร์-> นโยบาย-> เทมเพลตการดูแลระบบ-> ส่วนประกอบของ Windows-> บริการเดสก์ท็อประยะไกล-> ไคลเอ็นต์การเชื่อมต่อเดสก์ท็อประยะไกล)
![]()
หลังจากใช้การตั้งค่า Group Policy ใหม่ ไคลเอนต์จะเปิดไฟล์ RDP ที่เซ็นชื่อโดยไม่แสดงคำเตือน
หากผู้ใช้ได้เลือกและบันทึกตัวเลือกสำหรับการเปลี่ยนเส้นทางอุปกรณ์ภายในเครื่องเมื่อเชื่อมต่อกับโฮสต์ RDP ที่เชื่อถือได้ ตัวเลือกอุปกรณ์เปลี่ยนเส้นทางที่บันทึกไว้เหล่านี้สามารถรีเซ็ตได้ผ่านทางรีจิสทรี เปิดคีย์รีจิสทรี HKEY\_CURRENT\_USER\SOFTWARE\Microsoft\Terminal Server Client (ประวัติการเชื่อมต่อ RDP ถูกเก็บไว้ที่นี่) และลบรายการสำหรับชื่อหรือที่อยู่ IP ของโฮสต์ RDP ของคุณด้วยตนเองจากส่วนค่าเริ่มต้นและเซิร์ฟเวอร์

*️⃣ ลิงค์ที่มา:
โปรแกรม Extended Security Updates สำหรับ Windows 10, , , , , คลิปบอร์ด, เครื่องพิมพ์ที่เปลี่ยนเส้นทาง, วิธีสร้างและกำหนดค่ารายการรีจิสทรีผ่าน GPO, สร้างใบรับรองที่ลงนามด้วยตนเองโดยใช้ PowerShell, ใบรับรองหลักที่เชื่อถือได้, ติดตั้งใบรับรองบนคอมพิวเตอร์ไคลเอนต์ผ่าน GPO, การใช้การตั้งค่านโยบายกลุ่มใหม่, ประวัติการเชื่อมต่อ RDP,