Event-ID 1149: RDP-Verbindung authentifiziert

Event 1149 zeigt, dass eine RDP-Verbindung die Netzwerkauthentifizierung bestanden hat, samt Benutzer und Quell-IP. Der schnellste Weg, RDP-Zugriffe und ihre Herkunft zu rekonstruieren.

Event-ID
1149
Quelle
Microsoft-Windows-TerminalServices-RemoteConnectionManager
Angriffsrelevanz
hoch
MITRE ATT&CK
T1021.001, T1133

Event 1149 („Remote Desktop Services: User authentication succeeded“) landet im Log Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational. Es entsteht, wenn ein RDP-Client die Netzwerkauthentifizierung (NLA) erfolgreich bestanden hat, also bevor die eigentliche Sitzung aufgebaut wird. Der Name ist etwas irreführend: Das Event bedeutet nicht zwingend, dass der Benutzer danach tatsächlich angemeldet war. Die erfolgreiche Sitzungsanmeldung zeigt Event 21.

Der große Vorteil von 1149: Das Log ist klein, bleibt deshalb oft monatelang auf dem System erhalten und enthält Benutzer und Quell-IP in einer Zeile. In Incident-Response-Fällen ist es häufig die schnellste Quelle, um RDP-Bewegungen eines Angreifers nachzuvollziehen.

Die wichtigsten Felder

  • Param1: der Benutzername.
  • Param2: die Domäne oder der Rechnername bei lokalen Konten.
  • Param3: die Quell-IP-Adresse der Verbindung.

Worauf du bei der Detection achtest

  • Öffentliche Quell-IPs: RDP direkt aus dem Internet ist einer der häufigsten Einfallswege für Ransomware. Jede externe Adresse in Param3 ist prüfenswert.
  • Workstation zu Workstation: RDP zwischen normalen Clients ist in den meisten Umgebungen unüblich und typisch für Lateral Movement.
  • Ungewöhnliche Konten: lokale Administratorkonten, Dienstkonten oder Konten, die sonst nie per RDP auf dieses System zugreifen.
  • Ketten über mehrere Systeme: dieselbe Kombination aus Benutzer und zeitlich aufeinanderfolgenden Quell- und Zielsystemen zeigt, wie sich ein Angreifer durch das Netz bewegt.
  • Ungewöhnliche Zeiten: RDP-Zugriffe nachts oder am Wochenende, besonders auf Servern.

Typische False Positives

Administratoren, Jump-Server und Remote-Desktop-Gateways erzeugen den Großteil der Events. Wenn RDP bei dir über ein Gateway läuft, steht in Param3 oft die Adresse des Gateways statt des echten Clients. Dann brauchst du zusätzlich die Gateway-Logs. Lege eine Liste der erlaubten Quellsysteme an und alarmiere auf Abweichungen.

Voraussetzung

Das Event wird automatisch geschrieben, das Log wird aber von vielen Weiterleitungen nicht standardmäßig erfasst. Ohne NLA fehlt 1149 teilweise, weil die Authentifizierung dann erst in der Sitzung stattfindet. Die klassische Anmeldung erscheint zusätzlich als 4624 mit Logon-Typ 10 im Security-Log.

Sigma-Regel (Beispiel)

Sigma
title: RDP-Verbindung von oeffentlicher IP-Adresse
status: experimental
description: Erkennt RDP-Verbindungen, deren Quelladresse nicht aus privaten Netzbereichen stammt. Hinweis auf direkt aus dem Internet erreichbares RDP.
references:
  - https://attack.mitre.org/techniques/T1133/
author: blue-team.net
tags:
  - attack.initial-access
  - attack.t1133
logsource:
  product: windows
  service: terminalservices-remoteconnectionmanager
  definition: Kanal Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational muss erfasst werden
detection:
  selection:
    EventID: 1149
  filter_private:
    Param3|cidr:
      - '10.0.0.0/8'
      - '172.16.0.0/12'
      - '192.168.0.0/16'
      - '127.0.0.0/8'
  condition: selection and not filter_private
falsepositives:
  - Bewusst freigegebene RDP-Zugaenge ueber ein Gateway mit oeffentlicher Adresse
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.