- Event-ID
1149- Log-Kanal
- Remote-Zugriff
- Quelle
Microsoft-Windows-TerminalServices-RemoteConnectionManager- Angriffsrelevanz
- hoch
Event 1149 („Remote Desktop Services: User authentication succeeded“) landet im Log Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational. Es entsteht, wenn ein RDP-Client die Netzwerkauthentifizierung (NLA) erfolgreich bestanden hat, also bevor die eigentliche Sitzung aufgebaut wird. Der Name ist etwas irreführend: Das Event bedeutet nicht zwingend, dass der Benutzer danach tatsächlich angemeldet war. Die erfolgreiche Sitzungsanmeldung zeigt Event 21.
Der große Vorteil von 1149: Das Log ist klein, bleibt deshalb oft monatelang auf dem System erhalten und enthält Benutzer und Quell-IP in einer Zeile. In Incident-Response-Fällen ist es häufig die schnellste Quelle, um RDP-Bewegungen eines Angreifers nachzuvollziehen.
Die wichtigsten Felder
Param1: der Benutzername.Param2: die Domäne oder der Rechnername bei lokalen Konten.Param3: die Quell-IP-Adresse der Verbindung.
Worauf du bei der Detection achtest
- Öffentliche Quell-IPs: RDP direkt aus dem Internet ist einer der häufigsten Einfallswege für Ransomware. Jede externe Adresse in Param3 ist prüfenswert.
- Workstation zu Workstation: RDP zwischen normalen Clients ist in den meisten Umgebungen unüblich und typisch für Lateral Movement.
- Ungewöhnliche Konten: lokale Administratorkonten, Dienstkonten oder Konten, die sonst nie per RDP auf dieses System zugreifen.
- Ketten über mehrere Systeme: dieselbe Kombination aus Benutzer und zeitlich aufeinanderfolgenden Quell- und Zielsystemen zeigt, wie sich ein Angreifer durch das Netz bewegt.
- Ungewöhnliche Zeiten: RDP-Zugriffe nachts oder am Wochenende, besonders auf Servern.
Typische False Positives
Administratoren, Jump-Server und Remote-Desktop-Gateways erzeugen den Großteil der Events. Wenn RDP bei dir über ein Gateway läuft, steht in Param3 oft die Adresse des Gateways statt des echten Clients. Dann brauchst du zusätzlich die Gateway-Logs. Lege eine Liste der erlaubten Quellsysteme an und alarmiere auf Abweichungen.
Voraussetzung
Das Event wird automatisch geschrieben, das Log wird aber von vielen Weiterleitungen nicht standardmäßig erfasst. Ohne NLA fehlt 1149 teilweise, weil die Authentifizierung dann erst in der Sitzung stattfindet. Die klassische Anmeldung erscheint zusätzlich als 4624 mit Logon-Typ 10 im Security-Log.
Sigma-Regel (Beispiel)
title: RDP-Verbindung von oeffentlicher IP-Adresse
status: experimental
description: Erkennt RDP-Verbindungen, deren Quelladresse nicht aus privaten Netzbereichen stammt. Hinweis auf direkt aus dem Internet erreichbares RDP.
references:
- https://attack.mitre.org/techniques/T1133/
author: blue-team.net
tags:
- attack.initial-access
- attack.t1133
logsource:
product: windows
service: terminalservices-remoteconnectionmanager
definition: Kanal Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational muss erfasst werden
detection:
selection:
EventID: 1149
filter_private:
Param3|cidr:
- '10.0.0.0/8'
- '172.16.0.0/12'
- '192.168.0.0/16'
- '127.0.0.0/8'
condition: selection and not filter_private
falsepositives:
- Bewusst freigegebene RDP-Zugaenge ueber ein Gateway mit oeffentlicher Adresse
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.