Skip to content
RDP LocalSessionManager

RDP Event-ID 24: Sitzung getrennt

Remotedesktopdienste: Die Sitzung wurde getrenntRDP-Event-ID 24 wird protokolliert, wenn eine Remotedesktopsitzung ohne Abmeldung getrennt wird, mit Benutzer, Sitzungs-ID und Client-Adresse.
24
Event-ID
24
Protokoll
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational
Anbieter
Microsoft-Windows-TerminalServices-LocalSessionManager
Datei
Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx
Kategorie
Fernzugriff
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 24 bedeutet

Event 24 protokolliert, dass eine Sitzung von ihrem Client gelöst wurde — das RDP-Fenster wurde geschlossen, das Netzwerk ist abgebrochen oder ein anderer Client hat die Sitzung übernommen. Die Sitzung läuft mit ihren Prozessen und Anmeldeinformationen auf dem Server weiter und kann daher wieder aufgenommen werden (Event 25).

Das Feld Address nennt den zu diesem Zeitpunkt verbundenen Client. Serien von 24/25-Paaren mit wechselnden Adressen zeigen, dass eine Sitzung von mehreren Orten aus genutzt wird.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Keine — der Kanal LocalSessionManager/Operational ist standardmäßig aktiviert.

Wichtige Felder

FeldAussage
UserKonto, dessen Sitzung getrennt wurde.
SessionIDSitzungsnummer.
AddressIP-Adresse des verbundenen Clients oder LOCAL.

Häufige legitime Ursachen

  • Benutzer, die das RDP-Fenster schließen statt sich abzumelden, Laptops im Ruhezustand, instabile Netzwerke.

Welche Angreiferaktivität es erzeugt

  • Angreifer, die eine Sitzung laufen lassen, um später per 25 zurückzukehren.
  • Session Hijacking oder Übernahme — eine Trennung, gefolgt von einer Wiederverbindung derselben Sitzung von einer anderen Adresse oder durch eine andere Sitzung (siehe 39).

Tipps für die Untersuchung

  • Die SessionID zum nächsten 25 oder 23 verfolgen; Address-Werte vergleichen.
  • Mit Security 4779 für die Anmelde-ID und 40 für den Code des Trennungsgrunds kombinieren.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1021.001 Remote Services: Remote Desktop ProtocolLateral Movement

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

Keine mitgelieferte SigmaHQ-Regel zielt speziell auf diese Event-ID. Regeln zu verwandten Ereignissen können die Aktivität dennoch abdecken.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Quellen und weiterführende Links