- Event-ID
4778- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- mittel
- Taktik
- Lateral Movement
Event 4778 („A session was reconnected to a Window Station“) entsteht, wenn sich jemand wieder mit einer bestehenden Sitzung verbindet, Event 4779 („A session was disconnected from a Window Station“), wenn eine Sitzung getrennt wird, ohne sich abzumelden. In der Praxis geht es fast immer um Remotedesktop, seltener um den schnellen Benutzerwechsel an der Konsole.
Der große Vorteil gegenüber Event 4624: Beide Events nennen den Namen und die IP-Adresse des RDP-Clients. Die Sitzungs-Events 24 und 25 aus dem Kanal TerminalServices-LocalSessionManager zeigen dasselbe, 4778 und 4779 liegen aber im Security-Log, das in den meisten SIEMs bereits ankommt.
Die wichtigsten Felder
AccountNameundAccountDomain: das Konto der Sitzung.SessionName:RDP-Tcp#Nfür RDP,Consolefür die lokale Anmeldung.ClientName: der Rechnername des Clients, wie er ihn selbst meldet.ClientAddress: die IP-Adresse des Clients.LogonID: zur Verknüpfung mit 4624 und Event 4634.
Worauf du bei der Detection achtest
- Unbekannte Client-Namen: Namen, die nicht zum Namensschema passen, etwa Standardnamen virtueller Maschinen oder Angriffsdistributionen wie
kali. - Wechselnde Clients: dieselbe Sitzung wird von einem anderen Client oder einer anderen IP wieder verbunden. Das kann ein Hinweis auf RDP-Session-Hijacking mit
tscon.exesein, bei dem ein Admin die Sitzung eines anderen Benutzers übernimmt. - Öffentliche IP-Adressen:
ClientAddressaußerhalb deiner internen Netze auf Systemen, die nicht direkt aus dem Internet erreichbar sein sollten. - RDP-Ketten: ein Server, der Sitzungen von einem Client empfängt und kurz darauf selbst RDP-Verbindungen zu weiteren Systemen aufbaut.
Typische False Positives
Administratoren trennen RDP-Sitzungen ständig und verbinden sich später wieder, oft von einem anderen Rechner oder über VPN mit wechselnder IP. Baue eine Baseline der üblichen Client-Namen und Netze auf und alarmiere auf Abweichungen statt auf jedes Event.
Voraussetzung
Du brauchst die Überwachungsrichtlinie Andere Anmelde- und Abmeldeereignisse überwachen (Audit Other Logon/Logoff Events) für Erfolg. Die Netzwerkauthentifizierung vor der Sitzung zeigt Event 1149, die Sitzungsanmeldung Event 21.
Sigma-Regel (Beispiel)
title: RDP-Sitzung von oeffentlicher IP-Adresse wieder verbunden
status: experimental
description: Erkennt wieder verbundene RDP-Sitzungen, deren Client-Adresse ausserhalb der internen Netze liegt.
references:
- https://attack.mitre.org/techniques/T1021/001/
author: blue-team.net
tags:
- attack.lateral-movement
- attack.t1021.001
logsource:
product: windows
service: security
detection:
selection:
EventID: 4778
SessionName|startswith: 'RDP-Tcp'
filter_private:
ClientAddress|cidr:
- '10.0.0.0/8'
- '172.16.0.0/12'
- '192.168.0.0/16'
- '127.0.0.0/8'
filter_empty:
ClientAddress:
- 'Unknown'
- '-'
condition: selection and not 1 of filter_*
falsepositives:
- Direkt veroeffentlichte RDP-Server und Zugriffe ueber VPN mit oeffentlichen Adressbereichen
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.