RDP Event-ID 21: Sitzungsanmeldung erfolgreich
- Event-ID
- 21
- Protokoll
- Microsoft-Windows-TerminalServices-LocalSessionManager/Operational
- Anbieter
- Microsoft-Windows-TerminalServices-LocalSessionManager
- Datei
- Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx
- Kategorie
- Fernzugriff
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 21 bedeutet
Event 21 wird vom Local Session Manager geschrieben, wenn eine Benutzersitzung erstellt und die Anmeldung abgeschlossen wird — für Remotedesktop ebenso wie für lokale Konsolenanmeldungen. Das Feld Address unterscheidet beide: eine IP-Adresse bei RDP, LOCAL bei der Konsole.
Während 1149 nur zeigt, dass eine RDP-Verbindung durchgekommen ist, zeigt 21, dass für den Benutzer tatsächlich eine Desktop-Sitzung erstellt wurde. Typischerweise folgen 22 (Shell-Start) und bei Sitzungsende 23 (Abmeldung) oder 24 (Trennung). Eine Wiederverbindung mit einer bestehenden Sitzung wird stattdessen als 25 protokolliert.
Wann es protokolliert wird
Keine — der Kanal Microsoft-Windows-TerminalServices-LocalSessionManager/Operational ist standardmäßig aktiviert.
Die Felder liegen unter UserData/EventXML (User, SessionID, Address).
Wichtige Felder
| Feld | Aussage |
|---|---|
| User | Angemeldetes Konto in der Form DOMAIN\user. |
| SessionID | Nummer der Terminaldienste-Sitzung; verknüpft 21, 22, 23, 24 und 25 derselben Sitzung. |
| Address | Quell-IP-Adresse des RDP-Clients oder LOCAL bei Konsolenanmeldungen. |
Häufige legitime Ursachen
- Interaktive Konsolenanmeldungen und routinemäßige RDP-Anmeldungen von Administratoren und Benutzern.
- Jump-Host- und VDI-Umgebungen mit vielen RDP-Sitzungen pro Tag.
Welche Angreiferaktivität es erzeugt
- Hands-on-Keyboard-Zugriff per RDP mit gestohlenen Anmeldeinformationen, von externen IPs oder internen Hosts, die sonst kein RDP nutzen.
- Getunneltes RDP, bei dem Address
127.0.0.1oder::1zeigt.
Tipps für die Untersuchung
- Mit Security 4624 LogonType 10 in derselben Sekunde kombinieren, um Anmelde-ID und Authentifizierungsdetails zu erhalten.
- Sitzungen nach SessionID gruppieren, um die Dauer zu messen (21 → 23/24).
- Address mit den unmittelbar vorangehenden 1149-Einträgen vergleichen; sie sollten übereinstimmen.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
1 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Hoch · 1
- HochNgrok Usage with Remote Desktop ServiceRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.