Points clés
- Repérez les ID d’événement et les emplacements de journaux exacts correspondant aux activités RDP pertinentes, comme 1149, 4624 et 4625, puis activez ces journaux en conséquence.
- Définissez des références de configuration et créez des règles d’alerte pour les échecs d’ouverture de session, les connexions en dehors des heures de travail et les tentatives répétées, afin de réduire le bruit et de détecter les abus au plus tôt.
- Automatisez la collecte des journaux à l’aide de scripts PowerShell, de tâches planifiées ou du transfert d’événements intégré à Windows pour envoyer les journaux RDP vers un emplacement centralisé en vue de leur analyse.
Sans approche structurée pour suivre et examiner les sessions de bureau à distance, des connexions suspectes peuvent passer entre les mailles du filet, ce qui entraîne des audits fastidieux et des lacunes de conformité. Ce guide explique comment collecter et analyser les journaux d’événements Windows liés au RDP à l’aide de l’observateur d’événements, afin d’aider les équipes à détecter les activités suspectes et à répondre aux exigences d’audit.
Examiner les journaux RDP en 5 étapes
Avant de commencer, assurez-vous de disposer d’un accès administrateur, d’avoir activé les politiques d’audit avancées et de prévoir un emplacement centralisé pour stocker les journaux RDP exportés.
Prérequis pour interroger les journaux RDP
- Droits d’administration locaux ou de domaine pour activer et interroger les journaux RDP.
- Politique d’audit avancée configurée pour capturer les événements d’ouverture et de fermeture de session dans la catégorie d’audit Ouverture/Fermeture de session.
- Journaux opérationnels de TerminalServices‑RemoteConnectionManager et TerminalServices‑LocalSessionManager activés dans l’observateur d’événements.
- Un collecteur de journaux centralisé, un SIEM ou un emplacement réseau partagé pour stocker les fichiers de journaux RDP exportés.
Vous aurez également besoin de PowerShell (ou d’un moteur de script équivalent) sur chaque terminal pour automatiser l’extraction des journaux. Ces éléments réunis, vous pouvez passer au flux de travail recommandé ci-dessous.
1. Repérer les principaux journaux RDP et Services Bureau à distance
Les journaux d’événements contiennent une quantité massive de données : commencez donc par écarter le bruit et repérer les journaux et les ID d’événement précis qui retracent l’activité RDP.
| ID d’événement | Description |
| 1149 | Demande de connexion RDP réussie (RemoteConnectionManager) |
| 4624 | Ouverture de session réussie (journal Sécurité) |
| 4625 | Échec d’ouverture de session (journal Sécurité) |
| 4634 | Fermeture de session (journal Sécurité) |
| 4647 | Fermeture de session à l’initiative de l’utilisateur (journal Sécurité) |
| 21 | Ouverture de session (LocalSessionManager) |
| 22 | Démarrage du shell de session (LocalSessionManager) |
| 24 | Déconnexion de session (LocalSessionManager) |
| 25 | Reconnexion de session (LocalSessionManager) |
| 4778 | Reconnexion d’une session distante (TerminalServices) |
| 4779 | Déconnexion d’une session distante (TerminalServices) |
Concentrez-vous sur les principaux ID d’événement : 1149 (connexion réussie), 4624/4625 (ouverture de session réussie/échouée), 4634/4647 (fermeture de session), 21, 22, 24, 25 (cycle de vie de la session) et 4778/4779 (reconnexion/déconnexion).
Enfin, vérifiez que la politique d’audit avancée enregistre bien les événements d’ouverture et de fermeture de session dans le journal Sécurité, et consignez les chemins des journaux et les ID dans une fiche de référence pour les retrouver rapidement lors des enquêtes et de la création d’alertes.
2. Interroger et exporter les événements avec PowerShell
Vous pouvez exécuter Get‑WinEvent pour extraire les ID d’événement et les journaux souhaités, puis rediriger la sortie vers Export‑Csv afin d’enregistrer les résultats dans un fichier CSV à des fins d’analyse ou de reporting. Consultez les paramètres Get-WinEvent pour composer un script personnalisé adapté à chaque tâche.
Si vous utilisez NinjaOne, vous pouvez aussi consulter le script prêt à l’emploi pour consulter les journaux d’événements avec PowerShell. Ce script permet d’exclure certains ID d’événement et de filtrer les événements selon le contenu du message, ce qui offre de larges possibilités de personnalisation.
3. Définir des références de configuration et des règles d’alerte
En définissant des références de configuration réalistes et en ciblant uniquement les activités RDP anormales, vous pouvez détecter et diagnostiquer efficacement les attaques courantes, comme le credential stuffing, les tentatives par force brute ou les déplacements latéraux. Voici quelques exemples concrets de règles d’alerte que vous pouvez mettre en place dès aujourd’hui.
Définir le comportement RDP normal
Identifiez les utilisateurs habituels, les plages horaires de connexion usuelles et les plages d’adresses IP source attendues pour chaque système, puis relevez des mesures de référence, comme le nombre moyen de connexions quotidiennes et les heures de pointe.
Créer des alertes basées sur les anomalies
Pour isoler encore mieux les activités suspectes, définissez des seuils qui se déclenchent au-delà de 5 échecs d’ouverture de session (4625) depuis la même adresse IP en 10 minutes, en cas de connexions RDP réussies (1149) en dehors des heures de bureau, et lors de séquences rapides de déconnexion/reconnexion (24 → 25) avec changement d’adresse IP du client.
Mettre en place les alertes dans votre plateforme de surveillance
Configurez votre SIEM ou les politiques d’alerte NinjaOne pour surveiller l’activité RDP directement depuis les terminaux gérés. Dans NinjaOne, créez des conditions d’alerte personnalisées à partir d’ID d’événement précis ou de mesures système collectées par l’agent, et définissez les canaux de notification appropriés (e-mail, gestion des tickets, SMS ou intégrations telles que Slack).
Affinez les seuils d’alerte dans le temps afin de limiter les faux positifs : ajustez les conditions et les exclusions à mesure que vous observez les habitudes des utilisateurs et les fenêtres de maintenance. Examinez régulièrement les alertes déclenchées et actualisez vos règles d’alerte et vos références de configuration pour tenir compte des évolutions des usages et de l’infrastructure.
4. Allonger la conservation et augmenter la capacité des journaux
On oublie facilement que la taille par défaut des journaux d’événements est souvent trop faible pour mener des recherches d’investigation.
Pour configurer la taille par défaut d’un journal, utilisez la commande wevtutil dans une invite de commandes avec privilèges élevés. Exécutez wevtutil sl (sl = set-log, modifie la configuration du journal) avec le paramètre /ms (taille maximale, exprimée en octets) pour ajuster la configuration d’un journal donné (par exemple wevtutil sl <logname> /ms:<bytes>)
Selon Microsoft, la taille minimale d’un journal est de 1048576 octets (1024 Ko), et les fichiers journaux sont toujours des multiples de 64 Ko : toute valeur saisie sera donc arrondie en conséquence. Les modifications prennent effet immédiatement et sont conservées après un redémarrage.
De son côté, /rt:<Retention> peut être défini sur true ou false (par exemple /rt :true). La valeur true indique au système d’arrêter d’enregistrer les événements lorsque les journaux sont pleins. Avec cette configuration, les données devront être effacées manuellement.
La valeur false autorise le système à écraser les événements les plus anciens selon les besoins.
Remarque : si le mode de conservation du journal d’événements est défini sur true et que le journal atteint sa taille maximale, Windows conserve les événements existants et rejette les nouveaux événements entrants. Pour éviter de perdre involontairement des données de sécurité ou d’audit importantes, envisagez d’augmenter la capacité des journaux et d’activer l’écrasement à la demande lorsqu’une journalisation continue est nécessaire.
5. Corréler l’activité RDP et générer des rapports
Recoupez les événements RDP collectés avec les données sur les utilisateurs, les appareils et les adresses IP pour transformer des journaux bruts en renseignements exploitables et en documentation prête pour l’audit. Vous pourrez ainsi créer un rapport hebdomadaire présentant les connexions réussies, les tentatives échouées, les accès en dehors des heures de travail et les origines clientes uniques.
Voici un guide complémentaire sur l’automatisation de la journalisation des événements pour différents environnements ou clients.
Stratégies de surveillance du RDP avec NinjaOne
NinjaOne peut combler les lacunes de votre processus de surveillance du RDP en automatisant le déploiement des politiques d’audit et la création d’alertes, pour une visibilité fiable et auditable sur chaque session de bureau à distance.
La bibliothèque de scripts NinjaOne et l’ensemble des outils de gestion des politiques vous permettent également de gérer les journaux RDP de façon centralisée avec un minimum d’intervention manuelle, pour une couverture de sécurité plus homogène tout en libérant de précieuses ressources au sein de votre stack informatique.
Sujets connexes :
- Bonnes pratiques d’accès à distance pour les MSP et les professionnels de l’informatique
- Consulter les rapports de détails du système [pour les utilisateurs de NinjaOne]
- Comment supprimer l’historique des connexions Bureau à distance sous Windows
- Comment automatiser la surveillance des journaux d’événements Windows chez plusieurs clients
- Guide complet pour utiliser PowerShell et rechercher efficacement dans les journaux d’événements [Centre de scripts]
