Skip to content
RDP LocalSessionManager

RDP Event-ID 21: Sitzungsanmeldung erfolgreich

Remotedesktopdienste: Sitzungsanmeldung erfolgreichRDP-Event-ID 21 bestätigt eine Sitzungsanmeldung auf dem Ziel: Benutzer, Sitzungs-ID und Quell-Netzwerkadresse („LOCAL“ bei Konsolenanmeldungen).
21
Event-ID
21
Protokoll
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational
Anbieter
Microsoft-Windows-TerminalServices-LocalSessionManager
Datei
Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx
Kategorie
Fernzugriff
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 21 bedeutet

Event 21 wird vom Local Session Manager geschrieben, wenn eine Benutzersitzung erstellt und die Anmeldung abgeschlossen wird — für Remotedesktop ebenso wie für lokale Konsolenanmeldungen. Das Feld Address unterscheidet beide: eine IP-Adresse bei RDP, LOCAL bei der Konsole.

Während 1149 nur zeigt, dass eine RDP-Verbindung durchgekommen ist, zeigt 21, dass für den Benutzer tatsächlich eine Desktop-Sitzung erstellt wurde. Typischerweise folgen 22 (Shell-Start) und bei Sitzungsende 23 (Abmeldung) oder 24 (Trennung). Eine Wiederverbindung mit einer bestehenden Sitzung wird stattdessen als 25 protokolliert.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Keine — der Kanal Microsoft-Windows-TerminalServices-LocalSessionManager/Operational ist standardmäßig aktiviert.

Die Felder liegen unter UserData/EventXML (User, SessionID, Address).

Wichtige Felder

FeldAussage
UserAngemeldetes Konto in der Form DOMAIN\user.
SessionIDNummer der Terminaldienste-Sitzung; verknüpft 21, 22, 23, 24 und 25 derselben Sitzung.
AddressQuell-IP-Adresse des RDP-Clients oder LOCAL bei Konsolenanmeldungen.

Häufige legitime Ursachen

  • Interaktive Konsolenanmeldungen und routinemäßige RDP-Anmeldungen von Administratoren und Benutzern.
  • Jump-Host- und VDI-Umgebungen mit vielen RDP-Sitzungen pro Tag.

Welche Angreiferaktivität es erzeugt

  • Hands-on-Keyboard-Zugriff per RDP mit gestohlenen Anmeldeinformationen, von externen IPs oder internen Hosts, die sonst kein RDP nutzen.
  • Getunneltes RDP, bei dem Address 127.0.0.1 oder ::1 zeigt.

Tipps für die Untersuchung

  • Mit Security 4624 LogonType 10 in derselben Sekunde kombinieren, um Anmelde-ID und Authentifizierungsdetails zu erhalten.
  • Sitzungen nach SessionID gruppieren, um die Dauer zu messen (21 → 23/24).
  • Address mit den unmittelbar vorangehenden 1149-Einträgen vergleichen; sie sollten übereinstimmen.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1021.001 Remote Services: Remote Desktop ProtocolLateral Movement
T1078 Valid AccountsStealth, Persistence, Privilege Escalation, Initial Access

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

1 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Hoch · 1

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenRDP forensics: the complete event-log picture

Quellen und weiterführende Links