RDP Event-ID 25: Sitzung wiederverbunden
- Event-ID
- 25
- Protokoll
- Microsoft-Windows-TerminalServices-LocalSessionManager/Operational
- Anbieter
- Microsoft-Windows-TerminalServices-LocalSessionManager
- Datei
- Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx
- Kategorie
- Fernzugriff
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 25 bedeutet
Event 25 protokolliert, dass sich ein Client wieder an eine getrennte Sitzung (24) angehängt hat. Es wird keine neue Sitzung erstellt, daher gibt es kein Event 21 — dieses Event und Security 4778 sind die Nachweise der Wiederverbindung.
Das Feld Address enthält die IP des Clients, der sich wieder verbunden hat, und kann von der ursprünglich angemeldeten abweichen. Das macht 25 unverzichtbar bei der Verfolgung von RDP-Zugriffen: Ein Angreifer, der sich wieder mit der getrennten Sitzung eines Admins verbindet, erzeugt nie ein neues 21.
Wann es protokolliert wird
Keine — der Kanal LocalSessionManager/Operational ist standardmäßig aktiviert.
Wichtige Felder
| Feld | Aussage |
|---|---|
| User | Konto, dem die Sitzung gehört. |
| SessionID | Nummer der wiederaufgenommenen Sitzung. |
| Address | IP-Adresse des sich wieder verbindenden Clients oder LOCAL. |
Häufige legitime Ursachen
- Benutzer, die ihre RDP-Sitzung nach einer Trennung oder von einem anderen Gerät fortsetzen.
Welche Angreiferaktivität es erzeugt
- Wiederverbinden mit einer getrennten privilegierten Sitzung mit denselben Anmeldeinformationen von einem anderen Host.
- Übernahme einer RDP-Sitzung, bei der eine Sitzung an einen anderen Client angehängt wird.
Tipps für die Untersuchung
- Address mit der im ursprünglichen 21 für die SessionID vergleichen.
- Mit dem vorangehenden 1149 (der neuen Verbindung) und Security 4778 / 4624 LogonType 7 oder 10 kombinieren.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
Keine mitgelieferte SigmaHQ-Regel zielt speziell auf diese Event-ID. Regeln zu verwandten Ereignissen können die Aktivität dennoch abdecken.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.