Еще год назад с этим лично столкнулся.
И доступ по RDP подбирается - логин Administrator
и доступ к ms sql - логин sa
Причем, совершенно бесполезно добавлять IP-адреса в чёрный список, так такая массированная атака - несколько попыток в секунду, как тока добавляешь IP в black list - он сразу же меняется на другой и атака продолжается.
а если ssh засветить - че только не пробуют: root, admin, minecraft, csadmin, mysql...