Skip to content
Security

Event ID 4778 : Session reconnectée

Une session a été reconnectée à une station WindowsL'événement 4778 est consigné lors d'une reconnexion à une session interactive existante, typiquement une reconnexion RDP ou un changement rapide d'utilisateur.
4778
Event ID
4778
Journal
Security
Fournisseur
Microsoft-Windows-Security-Auditing
Fichier
Security.evtx
Catégorie
Accès distant
Journalisation par défaut
À configurer

Que signifie l’événement 4778

L'événement 4778 consigne une reconnexion à une session existante : un client RDP qui se rattache à une session déconnectée, ou un utilisateur qui revient à sa session via le changement rapide d'utilisateur. Aucun nouveau 4624 n'est écrit dans ce cas pour la session elle-même : c'est donc le 4778 qui montre que quelqu'un est revenu.

Les champs ClientName et ClientAddress identifient l'appareil qui s'est reconnecté. Les comparer à l'ouverture de session d'origine montre quand une session a été reprise depuis une autre machine.

Quand il est journalisé

Stratégie d’audit / configuration

Advanced Audit Policy Configuration > Logon/Logoff > Audit Other Logon/Logoff Events (Success).

Champs clés

ChampCe qu’il indique
AccountNameUtilisateur qui s'est reconnecté.
AccountDomainDomaine de cet utilisateur.
LogonIDIdentifiant de la session reprise (correspond à son 4624 d'origine).
SessionNameNom de la station Windows / session, par ex. RDP-Tcp#3 ou Console.
ClientNameNom de l'ordinateur client qui se connecte (pour RDP).
ClientAddressAdresse IP du client qui se connecte (pour RDP).

Sources légitimes courantes

  • Utilisateurs se reconnectant à leur session RDP après une coupure réseau ou depuis un autre appareil.
  • Changement rapide d'utilisateur sur des postes partagés.

Ce que font les attaquants qui le produit

  • Un intrus qui se rattache à une session administrateur déconnectée, éventuellement depuis une nouvelle IP.
  • Le détournement de session (par exemple avec tscon) déplace une session vers un autre client ; la reconnexion est consignée ici.

Pistes d’investigation

  • Comparez ClientAddress avec l'IP du 4624 de type 10 d'origine pour le même LogonID.
  • Associez à l'événement LocalSessionManager 25 (reconnexion) et au 4779 (déconnexion) pour reconstituer la chronologie de la session RDP.

Techniques MITRE ATT&CK

TechniqueTactiques
T1021.001 Remote Services: Remote Desktop ProtocolLateral Movement
T1563.002 Remote Service Session Hijacking: RDP HijackingLateral Movement

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

Aucune règle SigmaHQ embarquée ne cible spécifiquement cet Event ID. Des règles sur les événements liés peuvent couvrir l’activité.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Sources et pour aller plus loin