/
/

De verbindingsgeschiedenis van Remote Desktop controleren en een tijdlijn opbouwen

by Grant Funtila, Technical Writer   |  
vertaald door Claudia Vanhove
Verbindingsgeschiedenis van Remote Desktop

Directe samenvatting

Deze blogpost van NinjaOne biedt een uitgebreide basislijst met CMD-commands en een deep dive duik in Windows-commands met meer dan 70 essentiële cmd-commands voor zowel beginners als gevorderden. Het legt praktische opdrachtpromptcommando’s uit voor file management, directory navigation, network troubleshooting, disk operations en automatisering met echte voorbeelden om de productiviteit te verbeteren. Of u nu fundamentele cmd-commands leert of geavanceerde Windows CLI-tools onder de knie krijgt, deze gids helpt u de Command Prompt effectiever te gebruiken.

Belangrijkste punten

  • Weet waar uw logbestanden vandaan komen: Windows registreert RDP-activiteit in het securitylog, het TerminalServices-LocalSessionManager/Operational-log en TerminalServices-RemoteConnectionManager/Operational-log.
  • Gebruik de juiste ID’s voor activiteiten: 1149 (netwerkverbinding), 4624/4625 (aanmelding geslaagd/mislukt), 21–25, 39 en 40 (lifecycle van de sessie) en 4778/4779 (opnieuw verbinden/verbinding verbreken).
  • Exporteer gegevens met Get-WinEvent: Gebruik de PowerShell-opdracht “Get-WinEvent” met de optie “-FilterHashtable” om RDP-events uit de security-, LSM- en RCM-logs te extraheren en naar een CSV-bestand te exporteren.
  • Tijdlijnen van sessies samenstellen door events met elkaar in verband te brengen: Koppel event 1149 aan event 4624 (binnen ±1 minuut) om een verband te leggen met een geauthenticeerde gebruiker en het IP-adres.
  • Serverlogs aanvullen met artefacten aan de klantzijde: Het registersleutellogboek HKCUSoftwareMicrosoftTerminal Server ClientDefault registreert RDP-doelen waarmee recent contact is gemaakt wanneer mstsc.exe wordt gebruikt.
  • Logs bewaren en centraliseren: Verhoog de grootte van het securitylog tot boven de standaardwaarde, archiveer logs voordat ze worden overschreven en gebruik Windows Event Forwarding of een SIEM om RDP-gegevens centraal te beheren.

Het Remote Desktop Protocol (RDP) laat sporen achter in de Windows-logs. De uitdaging bestaat erin om interactieve sessies op afstand te onderscheiden van console-aanmeldingen en de events tot één samenhangend verhaal samen te brengen. Dit artikel bevat event-ID’s, filters en een eenvoudig correlatiepatroon, evenals klantartefacten en praktische tips uit de praktijk van forensisch onderzoek en beheerdershandleidingen.

Welke Windows-logs registreren RDP-activiteit?

Er zijn drie event-kanalen van belang:

  • het securitylog (authenticatie-events 4624, 4625, 4634, 4647, 4778, 4779),
  • het TerminalServices-LocalSessionManager/Operational-log (lifecycle-events van sessies 21–25, 39, 40), en
  • het TerminalServices-RemoteConnectionManager/Operational-log (verbinding vóór authenticatie 1149).

Elk kanaal registreert een andere fase van een RDP-verbinding – het tot stand brengen van de netwerkverbinding, authenticatie en het beheer van de actieve sessie – en voor een volledig overzicht van de audit-tijdlijn zijn alle drie nodig.

De verbindingsgeschiedenis van de desktop controleren en een tijdlijn opstellen

Het controleren van de verbindingsgeschiedenis van desktops en het opstellen van een tijdlijn omvat het in kaart brengen van eventbronnen, het ophalen van de geschiedenis, het koppelen van events aan sessies, het vastleggen van storingen, het toevoegen van artefacten, het centraliseren en bewaren van gegevens en het analyseren van de resultaten.

📌 Vereisten:

  • Een lokale beheerder of gelijkwaardige rol op de doelsystemen
  • PowerShell-remoting of directe toegang tot de Event Viewer
  • Een centraal platform of SIEM voor het opslaan van exportbestanden en het verwerken van logbestanden
  • Het optioneel doorsturen van Windows-events om hiaten bij het overschrijven van logs te voorkomen

Stap 1: Breng de event sources in kaart

📌 Use case: U moet vaststellen welke Windows event channels authenticatie-events vastleggen en welke de RDP-sessie- en verbindingscontext leveren voor onderzoek.

  1. Druk op Win + R, typ “eventvwr.msc” en druk op Enter.
  2. Ga naar de volgende locatie:
    • Beveiligingstoepassingen en -serviceslogs > Microsoft > Windows > TerminalServices-LocalSessionManager > Operational TerminalServices-RemoteConnectionManager > Operational
  3. Bekijk de belangrijke event-ID’s per context:
    • Authenticatie (securitylog): 4624, 4625, 4634, 4647
    • RDP-verbinding (vóór het inloggen): 1149
    • RDP-sessieactiviteit (na het inloggen): 21, 22, 23, 24, 25, 39, 40
    • RDP-verbinding opnieuw tot stand brengen/verbinding verbreken (securitylog): 4778, 4779

Opmerking: Met event-ID’s 39 en 40 kan onderscheid worden gemaakt tussen een gebruiker die de verbinding op de juiste manier heeft verbroken (Start > Verbinding verbreken) en een gebruiker die het RDP-venster gewoon heeft gesloten. Event-ID’s 4778 en 4779 uit het securitylog registreren dezelfde lifecycle van verbinding maken en verbreken en bevatten het IP-adres van de klant, waardoor ze nuttig zijn voor het achterhalen van de bron.

Overzichtstabel van alle event-ID’s

Event-IDLogBeschrijvingFase
1149RCM/OperationalNetwerkverbinding tot stand gebracht (vóór authentificatie)Verbinding
4624BeveiligingAanmelding geslaagd (filter LogonType 10, 7, 3)Verificatie
4625BeveiligingMislukte aanmeldingspogingVerificatie
4778BeveiligingDe sessie is opnieuw verbonden met het Window StationOpnieuw verbinden
4779BeveiligingVerbinding met Window Station verbrokenVerbinding verbreken
21LSM/OperationalAanmelding bij de sessie is geluktSessie
22LSM/OperationalMelding bij het opstarten van ShellSessie
23LSM/OperationalAfmelden van de sessie is geluktUitloggen
24LSM/OperationalDe verbinding met de sessie is verbrokenVerbinding verbreken
25LSM/OperationalDe verbinding is opnieuw tot stand gebrachtOpnieuw verbinden
39LSM/OperationalVerbinding verbroken door gebruiker/beheerder (formeel)Verbinding verbreken
40LSM/OperationalSessie verbroken met redencodeVerbinding verbreken
4634BeveiligingAfgemeldUitloggen
4647BeveiligingDoor de gebruiker geïnitieerde afmeldingUitloggen

Stap 2: geschiedenis opvragen met PowerShell

📌 Use case: Exporteer relevante RDP-events uit meerdere kanalen voor analyse of archivering.

Opmerking: Gebruik Get-WinEvent voor alle zoekopdrachten in het eventlog. De oudere Get-EventLog cmdlet maakt gebruik van een verouderde Win32-API, levert in sommige gevallen onnauwkeurige resultaten op en is in PowerShell 7 volledig verwijderd. In alle scripts in dit artikel wordt Get-WinEvent op de juiste manier gebruikt.

  1. Druk op Win, typ ‘PowerShell’ en klik vervolgens op ‘Als beheerder uitvoeren’.
  2. Kopieer het volgende script en plak het in de prompt voordat je op Enter drukt:
# Securitylog (success & failure)

Get-WinEvent -FilterHashtable @{

LogName = 'Security'

Id = 4624,4625

StartTime = (Get-Date).AddDays(-7)

} | ForEach-Object {

$xml = [xml]$_.ToXml()

[PSCustomObject]@{

TimeCreated = $_.TimeCreated

EventID = $_.Id

LogonType = ($xml.Event.EventData.Data | Where-Object { $_.Name -eq 'LogonType' }).'#text'

Gebruiker = ($xml.Event.EventData.Data | Where-Object { $_.Name -eq 'TargetUserName' }).'#text'

IpAddress = ($xml.Event.EventData.Data | Where-Object { $_.Name -eq 'IpAddress' }).'#text'

}

} | Export-Csv C:\Logs\SecurityEvents_WithLogonType.csv -NoTypeInformation

  1. Gebruik daarna het volgende script:
Get-WinEvent -LogName "Microsoft-Windows-TerminalServices-LocalSessionManager/Operational" |

Export-Csv C:\Logs\LSM_Events.csv -NoTypeInformation

Stap 3: In sessies indelen

📌 Use case: Stel tijdlijnen voor sessies samen door gebruikersaanmeldingen, IP-adressen en duur met elkaar te koppelen.

  1. Koppel event 1149 (RCM) aan 4624 (LogonType 10):
    • Koppel op basis van gebruikersnaam en tijdstempel ± 1 minuut.
      Opmerking: Filter ook op LogonType 7 (opnieuw verbinding maken met een bestaande sessie) en LogonType 3 (RDP op netwerkniveau in bepaalde configuraties). Als u uitsluitend filtert op LogonType 10, kan het zijn dat u herverbindings-events mist.
  2. Koppel LSM 22 (shell start) om te controleren of er een actieve sessie is.
  3. Gebruik LSM 23 of 24 om het einde van de sessie vast te stellen.
  4. Bereken de duur van de sessie aan de hand van timestamps.

Stap 4: Fouten en afwijkingen vastleggen

📌 Use case: Detecteer pogingen tot brute-force-aanvallen, credential spray of misbruik van accounts.

  1. Open de Event Viewer > Windows Logs > Security.
  2. Klik rechts op ‘Huidig logboek filteren…’
  3. Typ bij Event-ID’s ‘4625’ en klik vervolgens op OK.
  4. Dubbelklik op een willekeurig event om het te openen. Zoek op het tabblad ‘Algemeen’ of ‘Details’ naar het volgende:
    • TargetUserName (degene die het doelwit was)
    • IP-adres (waar het vandaan komt)
    • Status/Substatus (waarom het is mislukt)

Stap 5: Artefacten toevoegen

📌 Use case: Voer de correlatie uit vanaf het werkstation van de operator wanneer er aan de serverzijde logbestanden ontbreken.

  1. Druk op Win + R, typ “regedit” en druk vervolgens op Enter.
  2. Ga naar deze locatie:
    • HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default
  3. Aan de rechterkant ziet u vermeldingen zoals MRU0, MRU1 en MRU2, die servernamen of IP-adressen bevatten. Schrijf de doelen op die ertoe doen.

Opmerking: De HKCU\Software\Microsoft\Terminal Server Client\Default-registersleutels worden ingevuld door het ingebouwde remote desktop connection tool (mstsc.exe), dat nog steeds wordt ondersteund voor directe peer-to-peer RDP. Als uw organisatie gebruikmaakt van de Windows App (de vervanging door Microsoft van de verouderde Remote Desktop Store-app en de MSI-client, vereist voor Azure Virtual Desktop, Windows 365 en Microsoft Dev Box), zijn deze registersleutels mogelijk niet beschikbaar. Controleer in dat geval de specifieke artefacten of sessielogs van de Windows app in het Azure-portaal of in Intune. Als de RDP-verbinding niet vanaf dit workstation tot stand is gebracht of als er een remote-accesstool van derden is gebruikt, zijn deze artefacten mogelijk niet aanwezig, ongeacht de klant.

Volg daarna de onderstaande stappen:

  1. Open Verkenner.
  2. Plak dit in de adresbalk:
    1. %AppData%\Microsoft\Windows\Recent\AutomaticDestinations\
  3. Sorteer op wijzigingsdatum.
  4. Zoek naar grote of recente bestanden. Deze kunnen met forensische tools worden geanalyseerd, maar zelfs de aanwezigheid ervan en de timestamps zijn al veelzeggend.

Volg vervolgens de onderstaande stappen:

  1. Ga in Verkenner naar deze locatie:
    1. C:\Gebruikers\<gebruikersnaam>\Documenten\
  2. Typ het volgende in het zoekvak rechtsboven:
    • *.rdp
  3. Noteer de bestandsnamen en de wijzigingsdatums

Opmerking: .rdp-bestanden zijn optionele bestanden aan de klantzijde en zijn alleen aanwezig als een gebruiker handmatig een RDP-verbindingsbestand heeft opgeslagen. Het feit dat ze er niet zijn, sluit het gebruik van RDP niet uit.

Stap 6: centraliseren en bewaren

📌 Use case: Zorg voor continu inzicht en voorkom het verlies van logbestanden.

  1. Druk op Win + R, typ “eventvwr.msc” en druk vervolgens op Enter.
  2. Ga naar Windows-logboeken > Beveiliging.
  3. Klik met de rechtermuisknop op ‘Beveiliging’ en kies ‘Eigenschappen’.
  4. Stel de maximale logboekgrootte in op een grotere waarde.
  5. Selecteer indien nodig ‘Events overschrijven’ of ‘Logboek archiveren wanneer vol’, en klik vervolgens op OK.

Opmerking: Er is geen standaardaanbevolen grootte voor het securitylog. Een veelgebruikte aanpak is om de grootte van het logbestand af te stemmen op het verwachte aantal events en de gewenste bewaartermijn.

Volg de onderstaande stappen om een kopie op te slaan:

  1. Klik in de Event Viewer met de rechtermuisknop op Beveiliging > Alle events opslaan als…
  2. Kies een locatie, bijvoorbeeld C:\Logs\Security_<datum>.evtx.
  3. Doe hetzelfde voor het volgende:
    • TerminalServices-LocalSessionManager / Operational
    • TerminalServices-RemoteConnectionManager / Operational

Stap 7: Bedrijfsresultaten

📌 Use case: Zet gegevens om in actie en waarborg de integriteit van de audit.

  1. Maak tickets aan voor herhaalde storingen, nieuwe bron-IP-adressen of ontbrekende logboekgegevens.
  2. Voeg de tijdlijn toe aan de incidentverslagen en de driemaandelijkse servicebeoordelingen.
  3. Evalueer maandelijks de reikwijdte en uitzonderingen op toegang.

Beste werkwijze voor het controleren en bewaren van de geschiedenis van remote-desktopverbindingen

In de onderstaande tabel staan de aanbevolen werkwijzen samengevat die u moet volgen bij het controleren van de geschiedenis van remote-desktopverbindingen:

WerkwijzeDoelGerealiseerde waarde
Aandacht voor beveiliging, LSM en RCMUitgebreidere dekkingSnellere, zelfverzekerde triage
Filteren op LogonType 10 en ID’sJuiste indelingDuidelijke scheiding tussen RDP en de console
Events vóór authentificatie en authentificatie-events koppelenBronvermeldingNauwkeurige koppeling van gebruikers en IP-adressen
Omzetten naar CSV en JSONBewijsPeriodieke audits en QBR’s
Logs doorsturen en bewarenBetrouwbaarheidTijdlijnen zijn beschikbaar wanneer dat nodig is

NinjaOne helpt u bij het controleren van uw geschiedenis van remote-desktopverbindingen

Met NinjaOne kunt u verzamel- en monitoringscripts per device-rol implementeren, eventlogs centraal verzamelen en analyseren, relevante bevindingen aan IT-documentatie toevoegen en waarschuwingen configureren die tickets kunnen aanmaken bij opvallende situaties (zoals pieken in storingen of ongebruikelijke activiteiten). Sommige Windows-specifieke instellingen, zoals Event Forwarding, moeten op besturingssysteemniveau worden ingeschakeld.

Zorg ervoor dat uw RDP-geschiedenis overzichtelijk is

Dankzij nauwkeurige filters en een eenvoudig correlatiepatroon verloopt het bekijken van uw  RDP-geschiedenis heel eenvoudig. Combineer server-events met klantartefacten en plan exporten in om bij te houden wie er verbinding heeft gemaakt, wanneer en vanaf welke locatie. Hierdoor worden de artefacten ook voorbereid voor audits en onderzoeken.

Verwante onderwerpen:

FAQs

Haal de RCM 1149 en LSM 21–25 uit de operationele logboeken van Terminal Services om de activiteiten van de RDP-sessies te reconstrueren. Met deze events kunt u verbindingspogingen, het begin van sessies, verbroken verbindingen en afmeldingen identificeren. Deze gegevens kunnen worden gebruikt om een basis-tijdlijn te reconstrueren zelfs wanneer beveiligingslogboeken niet langer beschikbaar zijn.

Groepeer 4625-events op bron-IP en SubStatus. Als één bron bij meerdere accounts uitvalt, wijst dit op spraying. Een account waarbij meerdere fouten optreden vanaf een bekend zakelijk IP-adres, is doorgaans het gevolg van een gebruikersfout.

Gebruik RCM 1149 op de server voor het IP-adres van de klant op het moment van verbinding en koppel dit aan firewall- of VPN-logbestanden waarin NAT-vertalingen of gebruikerssessies in die minuut zijn vastgelegd.

Houd er rekening mee dat 1149 wordt aangeroepen vóór de authenticatie. Als de klant de verbinding verbreekt of de authenticatie mislukt, krijgt u geen 4624. Controleer ook de instellingen van de auditpolicy en of de securitylog is ingeschakeld en de juiste capaciteit heeft.

Als algemene aanbeveling geldt dat u ten minste 12 maanden aan tijdlijngegevens moet bewaren. Als u elk kwartaal evaluaties uitvoert, kan het bewaren van gegevens over vijf kwartalen helpen om patronen ten opzichte van dezelfde periode vorig jaar te herkennen. Zorg ervoor dat het behoud van gegevens altijd in overeenstemming is met de wettelijke en organisatorische vereisten.

Dit vindt u misschien ook leuk

Klaar om de moeilijkste delen van IT te vereenvoudigen?