Event-ID 4778/4779: Sitzung wieder verbunden und getrennt

Event 4778 und 4779 protokollieren wieder verbundene und getrennte Sitzungen, vor allem bei RDP, mit Client-Name und Client-IP. Damit rekonstruierst du RDP-Wege und erkennst RDP-Hijacking.

Event-ID
4778
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1021.001, T1563.002

Event 4778 („A session was reconnected to a Window Station“) entsteht, wenn sich jemand wieder mit einer bestehenden Sitzung verbindet, Event 4779 („A session was disconnected from a Window Station“), wenn eine Sitzung getrennt wird, ohne sich abzumelden. In der Praxis geht es fast immer um Remotedesktop, seltener um den schnellen Benutzerwechsel an der Konsole.

Der große Vorteil gegenüber Event 4624: Beide Events nennen den Namen und die IP-Adresse des RDP-Clients. Die Sitzungs-Events 24 und 25 aus dem Kanal TerminalServices-LocalSessionManager zeigen dasselbe, 4778 und 4779 liegen aber im Security-Log, das in den meisten SIEMs bereits ankommt.

Die wichtigsten Felder

  • AccountName und AccountDomain: das Konto der Sitzung.
  • SessionName: RDP-Tcp#N für RDP, Console für die lokale Anmeldung.
  • ClientName: der Rechnername des Clients, wie er ihn selbst meldet.
  • ClientAddress: die IP-Adresse des Clients.
  • LogonID: zur Verknüpfung mit 4624 und Event 4634.

Worauf du bei der Detection achtest

  • Unbekannte Client-Namen: Namen, die nicht zum Namensschema passen, etwa Standardnamen virtueller Maschinen oder Angriffsdistributionen wie kali.
  • Wechselnde Clients: dieselbe Sitzung wird von einem anderen Client oder einer anderen IP wieder verbunden. Das kann ein Hinweis auf RDP-Session-Hijacking mit tscon.exe sein, bei dem ein Admin die Sitzung eines anderen Benutzers übernimmt.
  • Öffentliche IP-Adressen: ClientAddress außerhalb deiner internen Netze auf Systemen, die nicht direkt aus dem Internet erreichbar sein sollten.
  • RDP-Ketten: ein Server, der Sitzungen von einem Client empfängt und kurz darauf selbst RDP-Verbindungen zu weiteren Systemen aufbaut.

Typische False Positives

Administratoren trennen RDP-Sitzungen ständig und verbinden sich später wieder, oft von einem anderen Rechner oder über VPN mit wechselnder IP. Baue eine Baseline der üblichen Client-Namen und Netze auf und alarmiere auf Abweichungen statt auf jedes Event.

Voraussetzung

Du brauchst die Überwachungsrichtlinie Andere Anmelde- und Abmeldeereignisse überwachen (Audit Other Logon/Logoff Events) für Erfolg. Die Netzwerkauthentifizierung vor der Sitzung zeigt Event 1149, die Sitzungsanmeldung Event 21.

Sigma-Regel (Beispiel)

Sigma
title: RDP-Sitzung von oeffentlicher IP-Adresse wieder verbunden
status: experimental
description: Erkennt wieder verbundene RDP-Sitzungen, deren Client-Adresse ausserhalb der internen Netze liegt.
references:
  - https://attack.mitre.org/techniques/T1021/001/
author: blue-team.net
tags:
  - attack.lateral-movement
  - attack.t1021.001
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4778
    SessionName|startswith: 'RDP-Tcp'
  filter_private:
    ClientAddress|cidr:
      - '10.0.0.0/8'
      - '172.16.0.0/12'
      - '192.168.0.0/16'
      - '127.0.0.0/8'
  filter_empty:
    ClientAddress:
      - 'Unknown'
      - '-'
  condition: selection and not 1 of filter_*
falsepositives:
  - Direkt veroeffentlichte RDP-Server und Zugriffe ueber VPN mit oeffentlichen Adressbereichen
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.