Event-ID 24/25: RDP-Sitzung getrennt und wiederverbunden

Event 24 und 25 zeigen, wann RDP-Sitzungen getrennt und wieder aufgenommen werden. Wichtig für die Rekonstruktion von Sitzungen und die Erkennung von RDP Session Hijacking.

Event-ID
24
Quelle
Microsoft-Windows-TerminalServices-LocalSessionManager
Angriffsrelevanz
mittel
MITRE ATT&CK
T1563.002, T1021.001

Event 24 („Remote Desktop Services: Session has been disconnected“) und Event 25 („Remote Desktop Services: Session reconnection succeeded“) landen im Log Microsoft-Windows-TerminalServices-LocalSessionManager/Operational. Event 24 entsteht, wenn eine RDP-Sitzung getrennt wird, ohne dass sich der Benutzer abmeldet. Seine Programme laufen weiter. Event 25 entsteht, wenn sich jemand wieder mit dieser Sitzung verbindet.

Genau diese getrennten Sitzungen sind ein Angriffsziel: Ein Angreifer mit SYSTEM-Rechten kann sich mit tscon.exe in die getrennte Sitzung eines anderen Benutzers schalten, ohne dessen Passwort zu kennen. Das nennt sich RDP Session Hijacking.

Die wichtigsten Felder

  • User: der Besitzer der Sitzung.
  • SessionID: die Sitzung, über die du 24 und 25 mit dem ursprünglichen Event 21 verknüpfst.
  • Address: bei 25 die Quelle der Wiederverbindung. Bei einer Übernahme per tscon steht hier LOCAL.

Worauf du bei der Detection achtest

  • Session Hijacking: ein Event 25 mit Adresse LOCAL für eine Sitzung, die ursprünglich per RDP aufgebaut wurde, kurz nach dem Start von tscon.exe als SYSTEM in 4688. Oft wird tscon über einen temporären Dienst gestartet, dann siehst du vorher ein 7045.
  • Wiederverbindung von anderer Quelle: eine Sitzung wird von einer anderen IP-Adresse wieder aufgenommen, als sie aufgebaut wurde.
  • Wiederverbindung außerhalb der Arbeitszeit: getrennte Admin-Sitzungen, die nachts wieder aufgenommen werden.
  • Offene Admin-Sitzungen: viele Events 24 ohne Abmeldung zeigen Admins, die Sitzungen nur trennen. Deren Credentials bleiben im Speicher und die Sitzungen sind übernehmbar. Das ist kein Angriff, aber ein Risiko.

Typische False Positives

Getrennte und wieder aufgenommene Sitzungen sind völlig normal, etwa bei instabilen VPN-Verbindungen oder wenn Benutzer den RDP-Client einfach schließen. Als eigenständiger Alarm eignen sich 24 und 25 deshalb nicht. Sie sind vor allem Kontext bei Untersuchungen und in Kombination mit tscon.

Voraussetzung

Beide Events werden automatisch geschrieben. Als Gegenmaßnahme gegen Session Hijacking empfiehlt sich eine Gruppenrichtlinie, die getrennte Sitzungen nach kurzer Zeit automatisch beendet (Zeitlimit für getrennte Sitzungen festlegen).

Sigma-Regel (Beispiel)

Sigma
title: RDP Session Hijacking mit tscon
status: experimental
description: Erkennt tscon.exe, das als SYSTEM ausgefuehrt wird. Damit uebernehmen Angreifer getrennte RDP-Sitzungen anderer Benutzer ohne deren Passwort.
references:
  - https://attack.mitre.org/techniques/T1563/002/
author: blue-team.net
tags:
  - attack.lateral-movement
  - attack.t1563.002
logsource:
  product: windows
  category: process_creation
detection:
  selection:
    Image|endswith: '\tscon.exe'
    User|contains:
      - 'AUTHORITY\SYSTEM'
      - 'AUTORITE NT\Sys'
  condition: selection
falsepositives:
  - Unbekannt, legitime Nutzung von tscon als SYSTEM ist sehr selten
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.