Skip to content
RDP RemoteConnectionManager

RDP Event ID 1149: Conexión autenticada

Servicios de Escritorio remoto: autenticación de usuario correctaEl evento RDP 1149 registra una conexión entrante de Escritorio remoto con usuario, dominio e IP de origen. Prueba la conexión de red, no el inicio de sesión.
1149
Event ID
1149
Registro
Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational
Proveedor
Microsoft-Windows-TerminalServices-RemoteConnectionManager
Archivo
Microsoft-Windows-TerminalServices-RemoteConnectionManager%4Operational.evtx
Categoría
Acceso remoto
Registro predeterminado
Activado por defecto

Qué significa el evento 1149

El evento 1149 se escribe en el servidor RDP cuando la conexión de Escritorio remoto de un cliente supera la fase de nivel de red. Pese al texto del mensaje "User authentication succeeded", no demuestra que se abriera una sesión de escritorio: con Network Level Authentication (NLA) significa que las credenciales se aceptaron a nivel de red y, sin NLA, puede registrarse en cuanto se establece la conexión, antes de comprobar ninguna contraseña.

Su valor es el origen: Param3 contiene la dirección IP del cliente, junto con el nombre de usuario y el dominio que envió el cliente. El registro está habilitado por defecto y a menudo sobrevive cuando el registro de Seguridad se ha sobrescrito o se ha borrado, por lo que con frecuencia es el mejor registro que queda de quién se conectó por RDP y desde dónde.

Confirme el inicio de sesión real con el 4624 de Seguridad (LogonType 10, o 7 para una reconexión a una sesión bloqueada) y los eventos 21, 22 o 25 de LocalSessionManager.

Cuándo se registra

Directiva de auditoría / configuración

Ninguno: el canal Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational está habilitado por defecto en los hosts que aceptan conexiones de Escritorio remoto.

Los datos se encuentran en UserData/EventXML como Param1, Param2 y Param3, en lugar de en campos con nombre de EventData.

Campos clave

CampoQué indica
Param1Nombre de usuario proporcionado por el cliente.
Param2Dominio proporcionado por el cliente (puede estar vacío o ser el nombre del equipo en las cuentas locales).
Param3Dirección IP de origen del cliente RDP. Si se usa una puerta de enlace RDP o un túnel, es el extremo de la puerta de enlace o del túnel.

Orígenes legítimos habituales

  • Administradores y usuarios que se conectan por RDP desde sus estaciones de trabajo habituales o desde jump hosts.
  • Personal de soporte remoto y monitorización que comprueba la disponibilidad de RDP con credenciales.

Qué hacen los atacantes para generarlo

  • Acceso RDP externo con credenciales válidas u obtenidas por fuerza bruta: IP de origen públicas en Param3.
  • Movimiento lateral por RDP dentro de la red, a menudo desde un servidor o una estación de trabajo que nunca se conecta por RDP a otros equipos.
  • RDP tunelizado a través de un host comprometido (por ejemplo, con SSH o herramientas de proxy): Param3 es entonces una dirección local como 127.0.0.1 o ::1.

Consejos de investigación

  • Liste los valores de Param3 por usuario y marque las IP vistas por primera vez, las IP públicas y las direcciones de loopback.
  • Confirme cada conexión con el 4624 de tipo 10 de Seguridad y los eventos 21/25 de LocalSessionManager a la misma hora; un 1149 sin inicio de sesión puede ser un intento fallido o abortado.
  • Use este registro para cubrir huecos cuando el registro de Seguridad se haya borrado (1102): es un archivo distinto.
  • En el host de origen, el registro RDPClient (1024, 1102) muestra las conexiones salientes hacia este servidor.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1021.001 Remote Services: Remote Desktop ProtocolLateral Movement
T1133 External Remote ServicesPersistence, Initial Access
T1078 Valid AccountsStealth, Persistence, Privilege Escalation, Initial Access

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

Ninguna regla SigmaHQ incluida apunta específicamente a este Event ID. Las reglas de eventos relacionados pueden cubrir la actividad.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Guía detalladaRDP forensics: the complete event-log picture

Fuentes y lecturas adicionales