- Event-ID
24- Log-Kanal
- Remote-Zugriff
- Quelle
Microsoft-Windows-TerminalServices-LocalSessionManager- Angriffsrelevanz
- mittel
- Taktik
- Lateral Movement
Event 24 („Remote Desktop Services: Session has been disconnected“) und Event 25 („Remote Desktop Services: Session reconnection succeeded“) landen im Log Microsoft-Windows-TerminalServices-LocalSessionManager/Operational. Event 24 entsteht, wenn eine RDP-Sitzung getrennt wird, ohne dass sich der Benutzer abmeldet. Seine Programme laufen weiter. Event 25 entsteht, wenn sich jemand wieder mit dieser Sitzung verbindet.
Genau diese getrennten Sitzungen sind ein Angriffsziel: Ein Angreifer mit SYSTEM-Rechten kann sich mit tscon.exe in die getrennte Sitzung eines anderen Benutzers schalten, ohne dessen Passwort zu kennen. Das nennt sich RDP Session Hijacking.
Die wichtigsten Felder
User: der Besitzer der Sitzung.SessionID: die Sitzung, über die du 24 und 25 mit dem ursprünglichen Event 21 verknüpfst.Address: bei 25 die Quelle der Wiederverbindung. Bei einer Übernahme pertsconsteht hierLOCAL.
Worauf du bei der Detection achtest
- Session Hijacking: ein Event 25 mit Adresse
LOCALfür eine Sitzung, die ursprünglich per RDP aufgebaut wurde, kurz nach dem Start vontscon.exeals SYSTEM in 4688. Oft wirdtsconüber einen temporären Dienst gestartet, dann siehst du vorher ein 7045. - Wiederverbindung von anderer Quelle: eine Sitzung wird von einer anderen IP-Adresse wieder aufgenommen, als sie aufgebaut wurde.
- Wiederverbindung außerhalb der Arbeitszeit: getrennte Admin-Sitzungen, die nachts wieder aufgenommen werden.
- Offene Admin-Sitzungen: viele Events 24 ohne Abmeldung zeigen Admins, die Sitzungen nur trennen. Deren Credentials bleiben im Speicher und die Sitzungen sind übernehmbar. Das ist kein Angriff, aber ein Risiko.
Typische False Positives
Getrennte und wieder aufgenommene Sitzungen sind völlig normal, etwa bei instabilen VPN-Verbindungen oder wenn Benutzer den RDP-Client einfach schließen. Als eigenständiger Alarm eignen sich 24 und 25 deshalb nicht. Sie sind vor allem Kontext bei Untersuchungen und in Kombination mit tscon.
Voraussetzung
Beide Events werden automatisch geschrieben. Als Gegenmaßnahme gegen Session Hijacking empfiehlt sich eine Gruppenrichtlinie, die getrennte Sitzungen nach kurzer Zeit automatisch beendet (Zeitlimit für getrennte Sitzungen festlegen).
Sigma-Regel (Beispiel)
title: RDP Session Hijacking mit tscon
status: experimental
description: Erkennt tscon.exe, das als SYSTEM ausgefuehrt wird. Damit uebernehmen Angreifer getrennte RDP-Sitzungen anderer Benutzer ohne deren Passwort.
references:
- https://attack.mitre.org/techniques/T1563/002/
author: blue-team.net
tags:
- attack.lateral-movement
- attack.t1563.002
logsource:
product: windows
category: process_creation
detection:
selection:
Image|endswith: '\tscon.exe'
User|contains:
- 'AUTHORITY\SYSTEM'
- 'AUTORITE NT\Sys'
condition: selection
falsepositives:
- Unbekannt, legitime Nutzung von tscon als SYSTEM ist sehr selten
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.