RDP Event-ID 24: Sitzung getrennt
- Event-ID
- 24
- Protokoll
- Microsoft-Windows-TerminalServices-LocalSessionManager/Operational
- Anbieter
- Microsoft-Windows-TerminalServices-LocalSessionManager
- Datei
- Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx
- Kategorie
- Fernzugriff
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 24 bedeutet
Event 24 protokolliert, dass eine Sitzung von ihrem Client gelöst wurde — das RDP-Fenster wurde geschlossen, das Netzwerk ist abgebrochen oder ein anderer Client hat die Sitzung übernommen. Die Sitzung läuft mit ihren Prozessen und Anmeldeinformationen auf dem Server weiter und kann daher wieder aufgenommen werden (Event 25).
Das Feld Address nennt den zu diesem Zeitpunkt verbundenen Client. Serien von 24/25-Paaren mit wechselnden Adressen zeigen, dass eine Sitzung von mehreren Orten aus genutzt wird.
Wann es protokolliert wird
Keine — der Kanal LocalSessionManager/Operational ist standardmäßig aktiviert.
Wichtige Felder
| Feld | Aussage |
|---|---|
| User | Konto, dessen Sitzung getrennt wurde. |
| SessionID | Sitzungsnummer. |
| Address | IP-Adresse des verbundenen Clients oder LOCAL. |
Häufige legitime Ursachen
- Benutzer, die das RDP-Fenster schließen statt sich abzumelden, Laptops im Ruhezustand, instabile Netzwerke.
Welche Angreiferaktivität es erzeugt
- Angreifer, die eine Sitzung laufen lassen, um später per 25 zurückzukehren.
- Session Hijacking oder Übernahme — eine Trennung, gefolgt von einer Wiederverbindung derselben Sitzung von einer anderen Adresse oder durch eine andere Sitzung (siehe 39).
Tipps für die Untersuchung
- Die SessionID zum nächsten 25 oder 23 verfolgen; Address-Werte vergleichen.
- Mit Security 4779 für die Anmelde-ID und 40 für den Code des Trennungsgrunds kombinieren.
MITRE-ATT&CK-Techniken
| Technik | Taktiken |
|---|---|
| T1021.001 Remote Services: Remote Desktop Protocol | Lateral Movement |
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
Keine mitgelieferte SigmaHQ-Regel zielt speziell auf diese Event-ID. Regeln zu verwandten Ereignissen können die Aktivität dennoch abdecken.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.