Skip to content
Security

Event-ID 4778: Sitzung wiederverbunden

Eine Sitzung wurde erneut mit einer Fensterstation verbundenEvent-ID 4778: Ein Benutzer verbindet sich erneut mit einer bestehenden interaktiven Sitzung, meist RDP-Reconnect oder schneller Benutzerwechsel.
4778
Event-ID
4778
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Fernzugriff
Standardprotokollierung
Muss konfiguriert werden

Was Ereignis 4778 bedeutet

Event 4778 protokolliert die Wiederverbindung mit einer bestehenden Anmeldesitzung: ein RDP-Client, der sich wieder an eine getrennte Sitzung anhängt, oder ein Benutzer, der per schnellem Benutzerwechsel zu einer Sitzung zurückkehrt. Für die Sitzung selbst wird in diesem Fall kein neues 4624 geschrieben, daher sieht man über 4778, dass jemand zurückgekommen ist.

Die Felder ClientName und ClientAddress identifizieren das Gerät, das sich wieder verbunden hat. Der Vergleich mit der ursprünglichen Anmeldung zeigt, wann eine Sitzung von einem anderen Rechner übernommen wurde.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Logon/Logoff > Audit Other Logon/Logoff Events (Success).

Wichtige Felder

FeldAussage
AccountNameBenutzer, der sich wieder verbunden hat.
AccountDomainDomäne dieses Benutzers.
LogonIDID der wiederaufgenommenen Anmeldesitzung (entspricht ihrem ursprünglichen 4624).
SessionNameName der Fensterstation/Sitzung, z. B. RDP-Tcp#3 oder Console.
ClientNameComputername des verbindenden Clients (bei RDP).
ClientAddressIP-Adresse des verbindenden Clients (bei RDP).

Häufige legitime Ursachen

  • Benutzer, die sich nach einem Netzwerkabbruch oder von einem anderen Gerät wieder mit ihrer RDP-Sitzung verbinden.
  • Schneller Benutzerwechsel an gemeinsam genutzten Arbeitsstationen.

Welche Angreiferaktivität es erzeugt

  • Ein Eindringling, der sich wieder an eine getrennte Admin-Sitzung anhängt, möglicherweise von einer neuen IP.
  • Session Hijacking (etwa mit tscon) verschiebt eine Sitzung zu einem anderen Client; die Wiederverbindung wird hier protokolliert.

Tipps für die Untersuchung

  • ClientAddress mit der IP im ursprünglichen 4624 vom Typ 10 für dieselbe LogonID vergleichen.
  • Mit LocalSessionManager-Event 25 (Wiederverbindung) und 4779 (Trennung) kombinieren, um die Timeline der RDP-Sitzung aufzubauen.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1021.001 Remote Services: Remote Desktop ProtocolLateral Movement
T1563.002 Remote Service Session Hijacking: RDP HijackingLateral Movement

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

Keine mitgelieferte SigmaHQ-Regel zielt speziell auf diese Event-ID. Regeln zu verwandten Ereignissen können die Aktivität dennoch abdecken.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Quellen und weiterführende Links