Skip to content
Security

Event ID 4634: Cierre de sesión

Se cerró la sesión de una cuentaEl evento 4634 marca el fin de una sesión. Relacione su TargetLogonId con un 4624 para medir cuánto duró la sesión.
4634
Event ID
4634
Registro
Security
Proveedor
Microsoft-Windows-Security-Auditing
Archivo
Security.evtx
Categoría
Inicio de sesión
Registro predeterminado
Activado por defecto

Qué significa el evento 4634

El evento 4634 se escribe cuando se destruye una sesión de inicio de sesión. Lleva el mismo TargetLogonId que el 4624 que abrió la sesión, así que el par da una hora de inicio y de fin para cualquier inicio de sesión: interactivo, de red o de servicio.

No es un registro fiable de "el usuario hizo clic en Cerrar sesión". En los inicios de sesión de red (tipo 3), Windows cierra la sesión cuando se cierra la última conexión, lo que puede ocurrir segundos u horas después, y a veces el 4634 no llega a escribirse si la máquina se apaga de forma abrupta. Cuando un usuario cierra deliberadamente una sesión interactiva o RDP, primero se escribe el evento 4647 y después el 4634.

Cuándo se registra

Directiva de auditoría / configuración

Advanced Audit Policy Configuration > Logon/Logoff > Audit Logoff (Success). Habilitado para Correcto en la directiva de auditoría predeterminada.

Las sesiones de red de corta duración producen pares 4624/4634 en el mismo segundo; en los servidores de archivos y los DC, estos pares constituyen la mayor parte del registro.

Campos clave

CampoQué indica
TargetUserSidSID de la cuenta cuya sesión terminó.
TargetUserNameCuenta cuya sesión terminó.
TargetDomainNameDominio o equipo de esa cuenta.
TargetLogonIdID de la sesión; el mismo valor que TargetLogonId en el 4624 correspondiente.
LogonTypeTipo de inicio de sesión de la sesión que terminó (2, 3, 4, 5, 7, 10, 11…); véase el evento 4624.

Orígenes legítimos habituales

  • Todo fin de sesión normal, incluidas las cuentas de equipo y los servicios.
  • Cierres de sesión de tipo 3 unos segundos después del inicio de sesión correspondiente en servidores de archivos y controladores de dominio.

Qué hacen los atacantes para generarlo

  • No es una señal de ataque por sí solo; delimita la ventana de actividad de una sesión sospechosa abierta por un 4624.
  • Sesiones de tipo 10 o tipo 3 muy cortas desde un origen inusual pueden ser herramientas automatizadas que comprueban credenciales.

Consejos de investigación

  • Una por TargetLogonId con el 4624 para calcular la duración de la sesión; la ausencia de 4634 puede significar que la sesión seguía abierta en el momento de la adquisición o que el host se bloqueó.
  • Para RDP, use en su lugar 4779/4778 y los eventos 23/24 de LocalSessionManager para ver desconexiones y reconexiones.
  • Todo lo registrado con el mismo SubjectLogonId entre el 4624 y el 4634 (4688, 4663, 5145…) pertenece a esa sesión.

Reglas Sigma para este evento

1 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.

  • Info · 1

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Fuentes y lecturas adicionales