Event-ID 1024/1102: Ausgehende RDP-Verbindung

Event 1024 und 1102 aus dem RDP-Client-Log zeigen, zu welchen Servern ein Rechner Remotedesktop-Verbindungen aufgebaut hat. Die Quellseite von Lateral Movement, die im Security-Log fehlt.

Event-ID
1024
Quelle
Microsoft-Windows-TerminalServices-ClientActiveXCore
Angriffsrelevanz
mittel
MITRE ATT&CK
T1021.001

Der Kanal Microsoft-Windows-TerminalServices-RDPClient/Operational protokolliert Verbindungen, die der Remotedesktop-Client mstsc.exe auf diesem Rechner aufbaut. Event 1024 („RDP ClientActiveX is trying to connect to the server“) nennt den Zielnamen oder die Ziel-IP, Event 1102 die IP-Adresse der aufgebauten Verbindung.

Das ist die Quellseite von RDP-Bewegungen. Auf dem Zielsystem siehst du Anmeldungen in Event 4624, Event 1149 und Event 21. Welche Ziele ein kompromittierter Rechner angesprochen hat, verrät aber nur der Client. In der Incident Response rekonstruierst du damit den Weg eines Angreifers von Sprungbrett zu Sprungbrett.

Die wichtigsten Felder

  • Value (1024): der Server, zu dem die Verbindung aufgebaut werden soll, als Name oder IP-Adresse.
  • Value (1102): die IP-Adresse des Servers.
  • Event 1029 im selben Kanal enthält einen Base64-kodierten SHA256-Hash des verwendeten Benutzernamens. Mit bekannten Kontonamen lässt sich so prüfen, welches Konto benutzt wurde.
  • Das Log liegt auf dem Client. Welches lokale Konto die Verbindung gestartet hat, ergibt sich aus dem Benutzerkontext des Events.

Worauf du bei der Detection achtest

  • RDP von Arbeitsplätzen zu Servern: Clients, die sonst keine Verwaltung machen, bauen RDP-Verbindungen auf, besonders zu Domain Controllern oder vielen Zielen nacheinander.
  • Ziele als IP-Adresse: Administratoren nutzen meist Hostnamen. Direkte IP-Adressen passen zu Angreifern, die das Netz nur aus Scans kennen.
  • Verbindungen ins Internet: 1102 mit einer öffentlichen IP-Adresse. Das kann ein Tunnel zur Infrastruktur des Angreifers oder ein Weg zum Datenabfluss sein.
  • Server als Sprungbrett: ein Server, der selbst RDP-Sitzungen empfängt und kurz darauf ausgehende Verbindungen zu weiteren Systemen aufbaut.

Typische False Positives

Administratoren, Helpdesk und Jump-Hosts bauen täglich viele RDP-Verbindungen auf. Werte die Events deshalb gegen eine Liste der Systeme aus, von denen RDP erwartet wird, und konzentriere dich auf alle anderen.

Voraussetzung

Der Kanal Microsoft-Windows-TerminalServices-RDPClient/Operational ist standardmäßig aktiv, wird aber von vielen Log-Weiterleitungen nicht erfasst. Nimm ihn ausdrücklich in die Konfiguration auf, zumindest auf Admin-Arbeitsplätzen und Servern.

Sigma-Regel (Beispiel)

Sigma
title: Ausgehende RDP-Verbindung zu oeffentlicher IP-Adresse
status: experimental
description: Erkennt RDP-Verbindungen des lokalen Remotedesktop-Clients zu Adressen ausserhalb der internen Netze.
references:
  - https://attack.mitre.org/techniques/T1021/001/
author: blue-team.net
tags:
  - attack.lateral-movement
  - attack.t1021.001
logsource:
  product: windows
  service: terminalservices-rdpclient
  definition: 'Kanal Microsoft-Windows-TerminalServices-RDPClient/Operational'
detection:
  selection:
    EventID: 1102
  filter_private:
    Value|cidr:
      - '10.0.0.0/8'
      - '172.16.0.0/12'
      - '192.168.0.0/16'
      - '127.0.0.0/8'
  condition: selection and not filter_private
falsepositives:
  - Verwaltung externer Kundensysteme oder Cloud-Server per RDP
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.