RDP Event ID 21: Inicio de sesión correcto
- Event ID
- 21
- Registro
- Microsoft-Windows-TerminalServices-LocalSessionManager/Operational
- Proveedor
- Microsoft-Windows-TerminalServices-LocalSessionManager
- Archivo
- Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx
- Categoría
- Acceso remoto
- Registro predeterminado
- Activado por defecto
Qué significa el evento 21
El evento 21 lo escribe el Administrador de sesiones locales cuando se crea una sesión de usuario y el inicio de sesión se completa, tanto para Escritorio remoto como para los inicios de sesión en la consola local. El campo Address los distingue: una dirección IP para RDP, LOCAL para la consola.
Mientras que el 1149 solo muestra que una conexión RDP llegó a pasar, el 21 muestra que realmente se creó una sesión de escritorio para el usuario. Normalmente va seguido del 22 (inicio del shell) y, cuando la sesión termina, del 23 (cierre de sesión) o del 24 (desconexión). Una reconexión a una sesión existente se registra en cambio como 25.
Cuándo se registra
Ninguno: el canal Microsoft-Windows-TerminalServices-LocalSessionManager/Operational está habilitado por defecto.
Los campos se encuentran en UserData/EventXML (User, SessionID, Address).
Campos clave
| Campo | Qué indica |
|---|---|
| User | Cuenta que inició sesión, con el formato DOMAIN\user. |
| SessionID | Número de sesión de Terminal Services; vincula los eventos 21, 22, 23, 24 y 25 de la misma sesión. |
| Address | Dirección IP de origen del cliente RDP, o LOCAL para los inicios de sesión en consola. |
Orígenes legítimos habituales
- Inicios de sesión interactivos en consola e inicios de sesión RDP rutinarios de administradores y usuarios.
- Entornos de jump hosts y VDI con muchas sesiones RDP al día.
Qué hacen los atacantes para generarlo
- Acceso hands-on-keyboard por RDP con credenciales robadas, desde IP externas o desde hosts internos que normalmente no usan RDP.
- RDP tunelizado, en el que Address muestra
127.0.0.1o::1.
Consejos de investigación
- Combínelo con el 4624 LogonType 10 de Seguridad en el mismo segundo para obtener el ID de inicio de sesión y los detalles de autenticación.
- Agrupe las sesiones por SessionID para medir su duración (21 → 23/24).
- Compare Address con las entradas 1149 inmediatamente anteriores; deberían coincidir.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
1 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Alta · 1
- AltaNgrok Usage with Remote Desktop ServiceRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.