RDP Event ID 21 : Ouverture de session réussie
- Event ID
- 21
- Journal
- Microsoft-Windows-TerminalServices-LocalSessionManager/Operational
- Fournisseur
- Microsoft-Windows-TerminalServices-LocalSessionManager
- Fichier
- Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx
- Catégorie
- Accès distant
- Journalisation par défaut
- Activée par défaut
Que signifie l’événement 21
L'événement 21 est écrit par le Gestionnaire de sessions locales lorsqu'une session utilisateur est créée et que l'ouverture de session aboutit — aussi bien pour le Bureau à distance que pour les ouvertures de session locales à la console. Le champ Address les distingue : une adresse IP pour RDP, LOCAL pour la console.
Là où le 1149 montre seulement qu'une connexion RDP est passée, le 21 montre qu'une session de bureau a réellement été créée pour l'utilisateur. Il est généralement suivi du 22 (démarrage du shell) puis, à la fin de la session, du 23 (fermeture de session) ou du 24 (déconnexion). Une reconnexion à une session existante est consignée en 25 à la place.
Quand il est journalisé
Aucune — le canal Microsoft-Windows-TerminalServices-LocalSessionManager/Operational est activé par défaut.
Les champs se trouvent sous UserData/EventXML (User, SessionID, Address).
Champs clés
| Champ | Ce qu’il indique |
|---|---|
| User | Compte ayant ouvert la session, au format DOMAIN\user. |
| SessionID | Numéro de session Terminal Services ; relie les 21, 22, 23, 24 et 25 d'une même session. |
| Address | Adresse IP source du client RDP, ou LOCAL pour les ouvertures de session à la console. |
Sources légitimes courantes
- Ouvertures de session interactives à la console et ouvertures de session RDP courantes par les administrateurs et utilisateurs.
- Environnements de serveurs de rebond et VDI avec de nombreuses sessions RDP par jour.
Ce que font les attaquants qui le produit
- Accès hands-on-keyboard en RDP avec des identifiants volés, depuis des IP externes ou des hôtes internes qui n'utilisent normalement pas RDP.
- RDP tunnelisé, où Address affiche
127.0.0.1ou::1.
Pistes d’investigation
- Associez au 4624 Sécurité LogonType 10 de la même seconde pour obtenir l'identifiant de session et les détails d'authentification.
- Regroupez les sessions par SessionID pour mesurer leur durée (21 → 23/24).
- Comparez Address aux entrées 1149 qui précèdent immédiatement ; elles doivent correspondre.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
1 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Élevé · 1
- ÉlevéNgrok Usage with Remote Desktop ServiceRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.