Skip to content
Security

Event ID 4778: Sesión reconectada

Se volvió a conectar una sesión a una estación de ventanaEl evento 4778 se registra cuando un usuario se reconecta a una sesión interactiva existente, normalmente una reconexión RDP o un cambio rápido de usuario.
4778
Event ID
4778
Registro
Security
Proveedor
Microsoft-Windows-Security-Auditing
Archivo
Security.evtx
Categoría
Acceso remoto
Registro predeterminado
Requiere configuración

Qué significa el evento 4778

El evento 4778 registra una reconexión a una sesión existente: un cliente RDP que vuelve a engancharse a una sesión desconectada, o un usuario que regresa a una sesión mediante el cambio rápido de usuario. En ese caso no se escribe un nuevo 4624 para la propia sesión, así que el 4778 es la forma de ver que alguien volvió.

Los campos ClientName y ClientAddress identifican el dispositivo que se reconectó. Compararlos con el inicio de sesión original muestra cuándo una sesión se retomó desde otra máquina.

Cuándo se registra

Directiva de auditoría / configuración

Advanced Audit Policy Configuration > Logon/Logoff > Audit Other Logon/Logoff Events (Success).

Campos clave

CampoQué indica
AccountNameUsuario que se reconectó.
AccountDomainDominio de ese usuario.
LogonIDID de la sesión que se reanudó (coincide con su 4624 original).
SessionNameNombre de la estación de ventana/sesión, p. ej. RDP-Tcp#3 o Console.
ClientNameNombre del equipo cliente que se conecta (en RDP).
ClientAddressDirección IP del cliente que se conecta (en RDP).

Orígenes legítimos habituales

  • Usuarios que se reconectan a sus sesiones RDP tras un corte de red o desde otro dispositivo.
  • Cambio rápido de usuario en estaciones de trabajo compartidas.

Qué hacen los atacantes para generarlo

  • Un intruso que vuelve a engancharse a una sesión de administrador desconectada, posiblemente desde una IP nueva.
  • El secuestro de sesiones (por ejemplo con tscon) traslada una sesión a otro cliente; la reconexión queda registrada aquí.

Consejos de investigación

  • Compare ClientAddress con la IP del 4624 de tipo 10 original para el mismo LogonID.
  • Combínelo con el evento 25 de LocalSessionManager (reconexión) y el 4779 (desconexión) para construir la cronología de la sesión RDP.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1021.001 Remote Services: Remote Desktop ProtocolLateral Movement
T1563.002 Remote Service Session Hijacking: RDP HijackingLateral Movement

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

Ninguna regla SigmaHQ incluida apunta específicamente a este Event ID. Las reglas de eventos relacionados pueden cubrir la actividad.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Fuentes y lecturas adicionales