Skip to content
RDP LocalSessionManager

RDP Event ID 21 : Ouverture de session réussie

Services Bureau à distance : ouverture de session réussieL'événement RDP 21 confirme une ouverture de session sur la cible : utilisateur, ID de session et adresse réseau source (« LOCAL » pour la console).
21
Event ID
21
Journal
Microsoft-Windows-TerminalServices-LocalSessionManager/Operational
Fournisseur
Microsoft-Windows-TerminalServices-LocalSessionManager
Fichier
Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx
Catégorie
Accès distant
Journalisation par défaut
Activée par défaut

Que signifie l’événement 21

L'événement 21 est écrit par le Gestionnaire de sessions locales lorsqu'une session utilisateur est créée et que l'ouverture de session aboutit — aussi bien pour le Bureau à distance que pour les ouvertures de session locales à la console. Le champ Address les distingue : une adresse IP pour RDP, LOCAL pour la console.

Là où le 1149 montre seulement qu'une connexion RDP est passée, le 21 montre qu'une session de bureau a réellement été créée pour l'utilisateur. Il est généralement suivi du 22 (démarrage du shell) puis, à la fin de la session, du 23 (fermeture de session) ou du 24 (déconnexion). Une reconnexion à une session existante est consignée en 25 à la place.

Quand il est journalisé

Stratégie d’audit / configuration

Aucune — le canal Microsoft-Windows-TerminalServices-LocalSessionManager/Operational est activé par défaut.

Les champs se trouvent sous UserData/EventXML (User, SessionID, Address).

Champs clés

ChampCe qu’il indique
UserCompte ayant ouvert la session, au format DOMAIN\user.
SessionIDNuméro de session Terminal Services ; relie les 21, 22, 23, 24 et 25 d'une même session.
AddressAdresse IP source du client RDP, ou LOCAL pour les ouvertures de session à la console.

Sources légitimes courantes

  • Ouvertures de session interactives à la console et ouvertures de session RDP courantes par les administrateurs et utilisateurs.
  • Environnements de serveurs de rebond et VDI avec de nombreuses sessions RDP par jour.

Ce que font les attaquants qui le produit

  • Accès hands-on-keyboard en RDP avec des identifiants volés, depuis des IP externes ou des hôtes internes qui n'utilisent normalement pas RDP.
  • RDP tunnelisé, où Address affiche 127.0.0.1 ou ::1.

Pistes d’investigation

  • Associez au 4624 Sécurité LogonType 10 de la même seconde pour obtenir l'identifiant de session et les détails d'authentification.
  • Regroupez les sessions par SessionID pour mesurer leur durée (21 → 23/24).
  • Comparez Address aux entrées 1149 qui précèdent immédiatement ; elles doivent correspondre.

Techniques MITRE ATT&CK

TechniqueTactiques
T1021.001 Remote Services: Remote Desktop ProtocolLateral Movement
T1078 Valid AccountsStealth, Persistence, Privilege Escalation, Initial Access

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

1 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.

  • Élevé · 1

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Guide détailléRDP forensics: the complete event-log picture

Sources et pour aller plus loin