Event ID 4778 : Session reconnectée
- Event ID
- 4778
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- Accès distant
- Journalisation par défaut
- À configurer
Que signifie l’événement 4778
L'événement 4778 consigne une reconnexion à une session existante : un client RDP qui se rattache à une session déconnectée, ou un utilisateur qui revient à sa session via le changement rapide d'utilisateur. Aucun nouveau 4624 n'est écrit dans ce cas pour la session elle-même : c'est donc le 4778 qui montre que quelqu'un est revenu.
Les champs ClientName et ClientAddress identifient l'appareil qui s'est reconnecté. Les comparer à l'ouverture de session d'origine montre quand une session a été reprise depuis une autre machine.
Quand il est journalisé
Advanced Audit Policy Configuration > Logon/Logoff > Audit Other Logon/Logoff Events (Success).
Champs clés
| Champ | Ce qu’il indique |
|---|---|
| AccountName | Utilisateur qui s'est reconnecté. |
| AccountDomain | Domaine de cet utilisateur. |
| LogonID | Identifiant de la session reprise (correspond à son 4624 d'origine). |
| SessionName | Nom de la station Windows / session, par ex. RDP-Tcp#3 ou Console. |
| ClientName | Nom de l'ordinateur client qui se connecte (pour RDP). |
| ClientAddress | Adresse IP du client qui se connecte (pour RDP). |
Sources légitimes courantes
- Utilisateurs se reconnectant à leur session RDP après une coupure réseau ou depuis un autre appareil.
- Changement rapide d'utilisateur sur des postes partagés.
Ce que font les attaquants qui le produit
- Un intrus qui se rattache à une session administrateur déconnectée, éventuellement depuis une nouvelle IP.
- Le détournement de session (par exemple avec
tscon) déplace une session vers un autre client ; la reconnexion est consignée ici.
Pistes d’investigation
- Comparez ClientAddress avec l'IP du 4624 de type 10 d'origine pour le même LogonID.
- Associez à l'événement LocalSessionManager 25 (reconnexion) et au 4779 (déconnexion) pour reconstituer la chronologie de la session RDP.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
Aucune règle SigmaHQ embarquée ne cible spécifiquement cet Event ID. Des règles sur les événements liés peuvent couvrir l’activité.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.