Skip to content
RDP LocalSessionManager

RDP Event ID 21: Inicio de sesión correcto

Servicios de Escritorio remoto: inicio de sesión correctoEl evento RDP 21 confirma un inicio de sesión en el destino: usuario, ID de sesión y dirección de red de origen ("LOCAL" para los inicios de sesión en consola).
21
Event ID
21
Registro
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational
Proveedor
Microsoft-Windows-TerminalServices-LocalSessionManager
Archivo
Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx
Categoría
Acceso remoto
Registro predeterminado
Activado por defecto

Qué significa el evento 21

El evento 21 lo escribe el Administrador de sesiones locales cuando se crea una sesión de usuario y el inicio de sesión se completa, tanto para Escritorio remoto como para los inicios de sesión en la consola local. El campo Address los distingue: una dirección IP para RDP, LOCAL para la consola.

Mientras que el 1149 solo muestra que una conexión RDP llegó a pasar, el 21 muestra que realmente se creó una sesión de escritorio para el usuario. Normalmente va seguido del 22 (inicio del shell) y, cuando la sesión termina, del 23 (cierre de sesión) o del 24 (desconexión). Una reconexión a una sesión existente se registra en cambio como 25.

Cuándo se registra

Directiva de auditoría / configuración

Ninguno: el canal Microsoft-Windows-TerminalServices-LocalSessionManager/Operational está habilitado por defecto.

Los campos se encuentran en UserData/EventXML (User, SessionID, Address).

Campos clave

CampoQué indica
UserCuenta que inició sesión, con el formato DOMAIN\user.
SessionIDNúmero de sesión de Terminal Services; vincula los eventos 21, 22, 23, 24 y 25 de la misma sesión.
AddressDirección IP de origen del cliente RDP, o LOCAL para los inicios de sesión en consola.

Orígenes legítimos habituales

  • Inicios de sesión interactivos en consola e inicios de sesión RDP rutinarios de administradores y usuarios.
  • Entornos de jump hosts y VDI con muchas sesiones RDP al día.

Qué hacen los atacantes para generarlo

  • Acceso hands-on-keyboard por RDP con credenciales robadas, desde IP externas o desde hosts internos que normalmente no usan RDP.
  • RDP tunelizado, en el que Address muestra 127.0.0.1 o ::1.

Consejos de investigación

  • Combínelo con el 4624 LogonType 10 de Seguridad en el mismo segundo para obtener el ID de inicio de sesión y los detalles de autenticación.
  • Agrupe las sesiones por SessionID para medir su duración (21 → 23/24).
  • Compare Address con las entradas 1149 inmediatamente anteriores; deberían coincidir.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1021.001 Remote Services: Remote Desktop ProtocolLateral Movement
T1078 Valid AccountsStealth, Persistence, Privilege Escalation, Initial Access

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

1 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.

  • Alta · 1

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Guía detalladaRDP forensics: the complete event-log picture

Fuentes y lecturas adicionales