// Nachschlagewerk

Event-IDs im Kanal Remote-Zugriff

Event-IDs rund um RDP und WinRM aus den Kanälen TerminalServices-RemoteConnectionManager, TerminalServices-LocalSessionManager und WinRM/Operational. Damit rekonstruierst du Fernzugriffe und erkennst Lateral Movement über Remotedesktop und PowerShell-Remoting.

RDP ist einer der häufigsten Einfallswege für Ransomware und gleichzeitig ein bevorzugtes Werkzeug für die Bewegung im Netz. Eine RDP-Sitzung hinterlässt eine ganze Kette von Events: Event 1149 für die Netzwerkauthentifizierung mit Quell-IP, Event 21 für die Sitzungsanmeldung und Event 24/25 für getrennte und wieder aufgenommene Sitzungen. PowerShell-Remoting und Werkzeuge wie Evil-WinRM zeigen sich auf dem Zielsystem in Event 91.

Diese Logs sind klein und bleiben deshalb oft monatelang auf den Systemen erhalten. In Incident-Response-Fällen sind sie häufig die schnellste Quelle, um die Wege eines Angreifers nachzuvollziehen. Viele Log-Weiterleitungen erfassen sie aber nicht standardmäßig. Nimm sie deshalb ausdrücklich in deine Konfiguration auf und kombiniere sie mit Event 4624 aus dem Security-Log.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
6 WinRM-Sitzung zu einem anderen System aufgebaut Remote-Zugriff mittel T1021.006
21 RDP-Sitzungsanmeldung erfolgreich Remote-Zugriff mittel T1021.001
24 RDP-Sitzung getrennt und wiederverbunden Remote-Zugriff mittel T1563.002, T1021.001
91 WinRM-Shell erstellt Remote-Zugriff mittel T1021.006
1024 Ausgehende RDP-Verbindung Remote-Zugriff mittel T1021.001
1149 RDP-Verbindung authentifiziert Remote-Zugriff hoch T1021.001, T1133