{"id":870159,"date":"2026-09-02T12:43:02","date_gmt":"2026-09-02T12:43:02","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=870159"},"modified":"2026-09-02T12:43:02","modified_gmt":"2026-09-02T12:43:02","slug":"de-verbindingsgeschiedenis-van-remote-desktop-controleren","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/nl\/blog\/de-verbindingsgeschiedenis-van-remote-desktop-controleren\/","title":{"rendered":"De verbindingsgeschiedenis van Remote Desktop controleren en een tijdlijn opbouwen"},"content":{"rendered":"<div class=\"in-context-cta\"><h2>Belangrijkste punten<\/h2>\n<ul>\n<li>Weet waar uw logbestanden vandaan komen: Windows registreert RDP-activiteit in het securitylog, het TerminalServices-LocalSessionManager\/Operational-log en TerminalServices-RemoteConnectionManager\/Operational-log.<\/li>\n<li>Gebruik de juiste ID&#8217;s voor activiteiten: 1149 (netwerkverbinding), 4624\/4625 (aanmelding geslaagd\/mislukt), 21\u201325, 39 en 40 (lifecycle van de sessie) en 4778\/4779 (opnieuw verbinden\/verbinding verbreken).<\/li>\n<li>Exporteer gegevens met Get-WinEvent: Gebruik de PowerShell-opdracht &#8220;Get-WinEvent&#8221; met de optie &#8220;-FilterHashtable&#8221; om RDP-events uit de security-, LSM- en RCM-logs te extraheren en naar een CSV-bestand te exporteren.<\/li>\n<li>Tijdlijnen van sessies samenstellen door events met elkaar in verband te brengen: Koppel event 1149 aan event 4624 (binnen \u00b11 minuut) om een verband te leggen met een geauthenticeerde gebruiker en het IP-adres.<\/li>\n<li>Serverlogs aanvullen met artefacten aan de klantzijde: Het registersleutellogboek HKCUSoftwareMicrosoftTerminal Server ClientDefault registreert RDP-doelen waarmee recent contact is gemaakt wanneer mstsc.exe wordt gebruikt.<\/li>\n<li>Logs bewaren en centraliseren: Verhoog de grootte van het securitylog tot boven de standaardwaarde, archiveer logs voordat ze worden overschreven en gebruik Windows Event Forwarding of een SIEM om RDP-gegevens centraal te beheren.<\/li>\n<\/ul>\n<\/div>\n<p>Het <a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-remote-desktop-protocol-rdp\/\">Remote Desktop Protocol (RDP)<\/a> laat sporen achter in de Windows-logs. De uitdaging bestaat erin om interactieve sessies op afstand te onderscheiden van console-aanmeldingen en de events tot \u00e9\u00e9n samenhangend verhaal samen te brengen. Dit artikel bevat event-ID&#8217;s, filters en een eenvoudig correlatiepatroon, evenals klantartefacten en praktische tips uit de praktijk van forensisch onderzoek en beheerdershandleidingen.<\/p>\n<h2>Welke Windows-logs registreren RDP-activiteit?<\/h2>\n<p>Er zijn drie event-kanalen van belang:<\/p>\n<ul>\n<li>het securitylog (authenticatie-events 4624, 4625, 4634, 4647, 4778, 4779),<\/li>\n<li>het TerminalServices-LocalSessionManager\/Operational-log (lifecycle-events van sessies 21\u201325, 39, 40), en<\/li>\n<li>het TerminalServices-RemoteConnectionManager\/Operational-log (verbinding v\u00f3\u00f3r authenticatie 1149).<\/li>\n<\/ul>\n<p>Elk kanaal registreert een andere fase van een RDP-verbinding \u2013 het tot stand brengen van de netwerkverbinding, authenticatie en het beheer van de actieve sessie \u2013 en voor een volledig overzicht van de audit-tijdlijn zijn alle drie nodig.<\/p>\n<h2>De verbindingsgeschiedenis van de desktop controleren en een tijdlijn opstellen<\/h2>\n<p>Het controleren van de verbindingsgeschiedenis van desktops en het opstellen van een tijdlijn omvat het in kaart brengen van eventbronnen, het ophalen van de geschiedenis, het koppelen van events aan sessies, het vastleggen van storingen, het toevoegen van artefacten, het centraliseren en bewaren van gegevens en het analyseren van de resultaten.<\/p>\n<p>\ud83d\udccc <strong>Vereisten:<\/strong><\/p>\n<ul>\n<li>Een lokale beheerder of gelijkwaardige rol op de doelsystemen<\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-management\/what-is-powershell\/\">PowerShell<\/a>-remoting of directe toegang tot de Event Viewer<\/li>\n<li>Een centraal platform of SIEM voor het opslaan van exportbestanden en het verwerken van logbestanden<\/li>\n<li>Het optioneel doorsturen van Windows-events om hiaten bij het overschrijven van logs te voorkomen<\/li>\n<\/ul>\n<h3>Stap 1: Breng de event sources in kaart<\/h3>\n<p>\ud83d\udccc <strong>Use case: <\/strong>U moet vaststellen welke Windows event channels authenticatie-events <a href=\"https:\/\/www.ninjaone.com\/blog\/how-to-audit-rdp-logs-in-event-viewer\/\">vastleggen<\/a> en welke de RDP-sessie- en verbindingscontext leveren voor onderzoek.<\/p>\n<ol>\n<li>Druk op Win + R, typ \u201ceventvwr.msc\u201d en druk op Enter.<\/li>\n<li>Ga naar de volgende locatie:\n<ul>\n<li>Beveiligingstoepassingen en -serviceslogs &gt; Microsoft &gt; Windows &gt; TerminalServices-LocalSessionManager &gt; Operational TerminalServices-RemoteConnectionManager &gt; Operational<\/li>\n<\/ul>\n<\/li>\n<li>Bekijk de belangrijke event-ID&#8217;s per context:\n<ul>\n<li>Authenticatie (securitylog): 4624, 4625, 4634, 4647<\/li>\n<li>RDP-verbinding (v\u00f3\u00f3r het inloggen): 1149<\/li>\n<li>RDP-sessieactiviteit (na het inloggen): 21, 22, 23, 24, 25, 39, 40<\/li>\n<li>RDP-verbinding opnieuw tot stand brengen\/verbinding verbreken (securitylog): 4778, 4779<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p><strong>Opmerking:<\/strong> Met event-ID\u2019s 39 en 40 kan onderscheid worden gemaakt tussen een gebruiker die de verbinding op de juiste manier heeft verbroken (Start &gt; Verbinding verbreken) en een gebruiker die het RDP-venster gewoon heeft gesloten. Event-ID\u2019s 4778 en 4779 uit het securitylog registreren dezelfde lifecycle van verbinding maken en verbreken en bevatten het IP-adres van de klant, waardoor ze nuttig zijn voor het achterhalen van de bron.<\/p>\n<h4>Overzichtstabel van alle event-ID&#8217;s<\/h4>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong>Event-ID<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Log<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Beschrijving<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Fase<\/strong><\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">1149<\/td>\n<td>RCM\/Operational<\/td>\n<td>Netwerkverbinding tot stand gebracht (v\u00f3\u00f3r authentificatie)<\/td>\n<td style=\"text-align: center;\">Verbinding<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">4624<\/td>\n<td>Beveiliging<\/td>\n<td>Aanmelding geslaagd (filter LogonType 10, 7, 3)<\/td>\n<td style=\"text-align: center;\">Verificatie<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">4625<\/td>\n<td>Beveiliging<\/td>\n<td>Mislukte aanmeldingspoging<\/td>\n<td style=\"text-align: center;\">Verificatie<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">4778<\/td>\n<td>Beveiliging<\/td>\n<td>De sessie is opnieuw verbonden met het Window Station<\/td>\n<td style=\"text-align: center;\">Opnieuw verbinden<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">4779<\/td>\n<td>Beveiliging<\/td>\n<td>Verbinding met Window Station verbroken<\/td>\n<td style=\"text-align: center;\">Verbinding verbreken<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">21<\/td>\n<td>LSM\/Operational<\/td>\n<td>Aanmelding bij de sessie is gelukt<\/td>\n<td style=\"text-align: center;\">Sessie<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">22<\/td>\n<td>LSM\/Operational<\/td>\n<td>Melding bij het opstarten van Shell<\/td>\n<td style=\"text-align: center;\">Sessie<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">23<\/td>\n<td>LSM\/Operational<\/td>\n<td>Afmelden van de sessie is gelukt<\/td>\n<td style=\"text-align: center;\">Uitloggen<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">24<\/td>\n<td>LSM\/Operational<\/td>\n<td>De verbinding met de sessie is verbroken<\/td>\n<td style=\"text-align: center;\">Verbinding verbreken<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">25<\/td>\n<td>LSM\/Operational<\/td>\n<td>De verbinding is opnieuw tot stand gebracht<\/td>\n<td style=\"text-align: center;\">Opnieuw verbinden<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">39<\/td>\n<td>LSM\/Operational<\/td>\n<td>Verbinding verbroken door gebruiker\/beheerder (formeel)<\/td>\n<td style=\"text-align: center;\">Verbinding verbreken<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">40<\/td>\n<td>LSM\/Operational<\/td>\n<td>Sessie verbroken met redencode<\/td>\n<td style=\"text-align: center;\">Verbinding verbreken<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">4634<\/td>\n<td>Beveiliging<\/td>\n<td>Afgemeld<\/td>\n<td style=\"text-align: center;\">Uitloggen<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\">4647<\/td>\n<td>Beveiliging<\/td>\n<td>Door de gebruiker ge\u00efnitieerde afmelding<\/td>\n<td style=\"text-align: center;\">Uitloggen<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>Stap 2: geschiedenis opvragen met PowerShell<\/h3>\n<p>\ud83d\udccc <strong>Use case: <\/strong>Exporteer relevante RDP-events uit meerdere kanalen voor analyse of archivering.<\/p>\n<p><strong>Opmerking:<\/strong> Gebruik Get-WinEvent voor alle zoekopdrachten in het eventlog. De oudere Get-EventLog cmdlet maakt gebruik van een verouderde Win32-API, levert in sommige gevallen onnauwkeurige resultaten op en is in PowerShell 7 volledig verwijderd. In alle scripts in dit artikel wordt Get-WinEvent op de juiste manier gebruikt.<\/p>\n<ol>\n<li>Druk op Win, typ \u2018PowerShell\u2019 en klik vervolgens op \u2018Als beheerder uitvoeren\u2019.<\/li>\n<li>Kopieer het volgende script en plak het in de prompt voordat je op Enter drukt:<\/li>\n<\/ol>\n<table>\n<tbody>\n<tr>\n<td><code># Securitylog (success &amp; failure)<\/code><\/p>\n<p><code>Get-WinEvent -FilterHashtable @{<\/code><\/p>\n<p><code>LogName = 'Security'<\/code><\/p>\n<p><code>Id = 4624,4625<\/code><\/p>\n<p><code>StartTime = (Get-Date).AddDays(-7)<\/code><\/p>\n<p><code>} | ForEach-Object {<\/code><\/p>\n<p><code>$xml = [xml]$_.ToXml()<\/code><\/p>\n<p><code>[PSCustomObject]@{<\/code><\/p>\n<p><code>TimeCreated = $_.TimeCreated<\/code><\/p>\n<p><code>EventID = $_.Id<\/code><\/p>\n<p><code>LogonType = ($xml.Event.EventData.Data | Where-Object { $_.Name -eq 'LogonType' }).'#text'<\/code><\/p>\n<p><code>Gebruiker = ($xml.Event.EventData.Data | Where-Object { $_.Name -eq 'TargetUserName' }).'#text'<\/code><\/p>\n<p><code>IpAddress = ($xml.Event.EventData.Data | Where-Object { $_.Name -eq 'IpAddress' }).'#text'<\/code><\/p>\n<p><code>}<\/code><\/p>\n<p><code>} | Export-Csv C:\\Logs\\SecurityEvents_WithLogonType.csv -NoTypeInformation<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<ol start=\"3\">\n<li>Gebruik daarna het volgende script:<\/li>\n<\/ol>\n<table>\n<tbody>\n<tr>\n<td><code>Get-WinEvent -LogName \"Microsoft-Windows-TerminalServices-LocalSessionManager\/Operational\" |<\/code><\/p>\n<p><code>Export-Csv C:\\Logs\\LSM_Events.csv -NoTypeInformation<\/code><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>Stap 3: In sessies indelen<\/h3>\n<p>\ud83d\udccc <strong>Use case: <\/strong>Stel tijdlijnen voor sessies samen door gebruikersaanmeldingen, IP-adressen en duur met elkaar te koppelen.<\/p>\n<ol>\n<li>Koppel event 1149 (RCM) aan 4624 (LogonType 10):\n<ul>\n<li>Koppel op basis van gebruikersnaam en tijdstempel \u00b1 1 minuut.<br \/>\n<strong>Opmerking:<\/strong> Filter ook op LogonType 7 (opnieuw verbinding maken met een bestaande sessie) en LogonType 3 (RDP op netwerkniveau in bepaalde configuraties). Als u uitsluitend filtert op LogonType 10, kan het zijn dat u herverbindings-events mist.<\/li>\n<\/ul>\n<\/li>\n<li>Koppel LSM 22 (shell start) om te controleren of er een actieve sessie is.<\/li>\n<li>Gebruik LSM 23 of 24 om het einde van de sessie vast te stellen.<\/li>\n<li>Bereken de duur van de sessie aan de hand van timestamps.<\/li>\n<\/ol>\n<h3>Stap 4: Fouten en afwijkingen vastleggen<\/h3>\n<p>\ud83d\udccc <strong>Use case: <\/strong>Detecteer pogingen tot brute-force-aanvallen, credential spray of misbruik van accounts.<\/p>\n<ol>\n<li>Open de Event Viewer &gt; Windows Logs &gt; Security.<\/li>\n<li>Klik rechts op \u2018Huidig logboek filteren\u2026\u2019<\/li>\n<li>Typ bij Event-ID&#8217;s &#8216;4625&#8217; en klik vervolgens op OK.<\/li>\n<li>Dubbelklik op een willekeurig event om het te openen. Zoek op het tabblad \u2018Algemeen\u2019 of \u2018Details\u2019 naar het volgende:\n<ul>\n<li>TargetUserName (degene die het doelwit was)<\/li>\n<li>IP-adres (waar het vandaan komt)<\/li>\n<li>Status\/Substatus (waarom het is mislukt)<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<h3>Stap 5: Artefacten toevoegen<\/h3>\n<p>\ud83d\udccc <strong>Use case: <\/strong>Voer de correlatie uit vanaf het werkstation van de operator wanneer er aan de serverzijde logbestanden ontbreken.<\/p>\n<ol>\n<li>Druk op Win + R, typ \u201cregedit\u201d en druk vervolgens op Enter.<\/li>\n<li>Ga naar deze locatie:\n<ul>\n<li>HKEY_CURRENT_USER\\Software\\Microsoft\\Terminal Server Client\\Default<\/li>\n<\/ul>\n<\/li>\n<li>Aan de rechterkant ziet u vermeldingen zoals MRU0, MRU1 en MRU2, die servernamen of IP-adressen bevatten. Schrijf de doelen op die ertoe doen.<\/li>\n<\/ol>\n<p><strong>Opmerking<\/strong>: De HKCU\\Software\\Microsoft\\Terminal Server Client\\Default-registersleutels worden ingevuld door het ingebouwde remote desktop connection tool (mstsc.exe), dat nog steeds wordt ondersteund voor directe peer-to-peer RDP. Als uw organisatie gebruikmaakt van de Windows App (de vervanging door Microsoft van de verouderde Remote Desktop Store-app en de MSI-client, vereist voor Azure Virtual Desktop, Windows 365 en Microsoft Dev Box), zijn deze registersleutels mogelijk niet beschikbaar. Controleer in dat geval de specifieke artefacten of sessielogs van de Windows app in het Azure-portaal of in Intune. Als de RDP-verbinding niet vanaf dit workstation tot stand is gebracht of als er een remote-accesstool van derden is gebruikt, zijn deze artefacten mogelijk niet aanwezig, ongeacht de klant.<\/p>\n<p>Volg daarna de onderstaande stappen:<\/p>\n<ol>\n<li>Open Verkenner.<\/li>\n<li>Plak dit in de adresbalk:\n<ol style=\"list-style-type: lower-alpha;\">\n<li>%AppData%\\Microsoft\\Windows\\Recent\\AutomaticDestinations\\<\/li>\n<\/ol>\n<\/li>\n<li>Sorteer op wijzigingsdatum.<\/li>\n<li>Zoek naar grote of recente bestanden. Deze kunnen met forensische tools worden geanalyseerd, maar zelfs de aanwezigheid ervan en de timestamps zijn al veelzeggend.<\/li>\n<\/ol>\n<p>Volg vervolgens de onderstaande stappen:<\/p>\n<ol>\n<li>Ga in Verkenner naar deze locatie:\n<ol style=\"list-style-type: lower-alpha;\">\n<li>C:\\Gebruikers\\&lt;gebruikersnaam&gt;\\Documenten\\<\/li>\n<\/ol>\n<\/li>\n<li>Typ het volgende in het zoekvak rechtsboven:\n<ul>\n<li>*.rdp<\/li>\n<\/ul>\n<\/li>\n<li>Noteer de bestandsnamen en de wijzigingsdatums<\/li>\n<\/ol>\n<p><strong>Opmerking<\/strong>: .rdp-bestanden zijn optionele bestanden aan de klantzijde en zijn alleen aanwezig als een gebruiker handmatig een RDP-verbindingsbestand heeft opgeslagen. Het feit dat ze er niet zijn, sluit het gebruik van RDP niet uit.<\/p>\n<h3>Stap 6: centraliseren en bewaren<\/h3>\n<p>\ud83d\udccc <strong>Use case: <\/strong>Zorg voor continu inzicht en voorkom het verlies van logbestanden.<\/p>\n<ol>\n<li>Druk op Win + R, typ \u201ceventvwr.msc\u201d en druk vervolgens op Enter.<\/li>\n<li>Ga naar Windows-logboeken &gt; Beveiliging.<\/li>\n<li>Klik met de rechtermuisknop op \u2018Beveiliging\u2019 en kies \u2018Eigenschappen\u2019.<\/li>\n<li>Stel de maximale logboekgrootte in op een grotere waarde.<\/li>\n<li>Selecteer indien nodig \u2018Events overschrijven\u2019 of \u2018Logboek archiveren wanneer vol\u2019, en klik vervolgens op OK.<\/li>\n<\/ol>\n<p><strong>Opmerking<\/strong>: Er is geen standaardaanbevolen grootte voor het securitylog. Een veelgebruikte aanpak is om de grootte van het logbestand af te stemmen op het verwachte aantal events en de gewenste bewaartermijn.<\/p>\n<p>Volg de onderstaande stappen om een kopie op te slaan:<\/p>\n<ol>\n<li>Klik in de Event Viewer met de rechtermuisknop op Beveiliging &gt; Alle events opslaan als\u2026<\/li>\n<li>Kies een locatie, bijvoorbeeld C:\\Logs\\Security_&lt;datum&gt;.evtx.<\/li>\n<li>Doe hetzelfde voor het volgende:\n<ul>\n<li>TerminalServices-LocalSessionManager \/ Operational<\/li>\n<li>TerminalServices-RemoteConnectionManager \/ Operational<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<h3>Stap 7: Bedrijfsresultaten<\/h3>\n<p>\ud83d\udccc <strong>Use case: <\/strong>Zet gegevens om in actie en waarborg de integriteit van de audit.<\/p>\n<ol>\n<li>Maak tickets aan voor herhaalde storingen, nieuwe bron-IP-adressen of ontbrekende logboekgegevens.<\/li>\n<li>Voeg de tijdlijn toe aan de incidentverslagen en de driemaandelijkse servicebeoordelingen.<\/li>\n<li>Evalueer maandelijks de reikwijdte en uitzonderingen op toegang.<\/li>\n<\/ol>\n<h2>Beste werkwijze voor het controleren en bewaren van de geschiedenis van remote-desktopverbindingen<\/h2>\n<p>In de onderstaande tabel staan de aanbevolen werkwijzen samengevat die u moet volgen bij het controleren van de geschiedenis van remote-desktopverbindingen:<\/p>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong>Werkwijze<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Doel<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Gerealiseerde waarde<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Aandacht voor beveiliging, LSM en RCM<\/td>\n<td>Uitgebreidere dekking<\/td>\n<td>Snellere, zelfverzekerde triage<\/td>\n<\/tr>\n<tr>\n<td>Filteren op LogonType 10 en ID&#8217;s<\/td>\n<td>Juiste indeling<\/td>\n<td>Duidelijke scheiding tussen RDP en de console<\/td>\n<\/tr>\n<tr>\n<td>Events v\u00f3\u00f3r authentificatie en authentificatie-events koppelen<\/td>\n<td>Bronvermelding<\/td>\n<td>Nauwkeurige koppeling van gebruikers en IP-adressen<\/td>\n<\/tr>\n<tr>\n<td>Omzetten naar CSV en JSON<\/td>\n<td>Bewijs<\/td>\n<td>Periodieke audits en QBR\u2019s<\/td>\n<\/tr>\n<tr>\n<td>Logs doorsturen en bewaren<\/td>\n<td>Betrouwbaarheid<\/td>\n<td>Tijdlijnen zijn beschikbaar wanneer dat nodig is<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>NinjaOne helpt u bij het controleren van uw geschiedenis van remote-desktopverbindingen<\/h2>\n<p>Met NinjaOne kunt u verzamel- en monitoringscripts per device-rol implementeren, eventlogs centraal verzamelen en analyseren, relevante bevindingen aan IT-documentatie toevoegen en waarschuwingen configureren die tickets kunnen aanmaken bij opvallende situaties (zoals pieken in storingen of ongebruikelijke activiteiten). Sommige Windows-specifieke instellingen, zoals Event Forwarding, moeten op besturingssysteemniveau worden ingeschakeld.<\/p>\n<h2>Zorg ervoor dat uw RDP-geschiedenis overzichtelijk is<\/h2>\n<p>Dankzij nauwkeurige filters en een eenvoudig correlatiepatroon verloopt het bekijken van uw \u00a0<a href=\"https:\/\/www.anyviewer.com\/how-to\/view-connection-history-remote-desktop-windows-10-2578.html\" target=\"_blank\" rel=\"noopener\">RDP-geschiedenis<\/a>\u00a0heel eenvoudig. Combineer server-events met klantartefacten en plan exporten in om bij te houden wie er verbinding heeft gemaakt, wanneer en vanaf welke locatie. Hierdoor worden de artefacten ook voorbereid voor audits en onderzoeken.<\/p>\n<p><strong>Verwante onderwerpen:<\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-remote-desktop-protocol-rdp\/\">Wat is het Remote Desktop Protocol (RDP)?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/script-hub\/enable-or-disable-rdp-using-powershell\/\">Remote Desktop Protocol (RDP) op workstations met PowerShell in- of uitschakelen<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/blog\/configure-remote-desktop-users-in-windows\/\">Hoe u gebruikers van Remote Desktop in Windows kunt configureren<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/blog\/monitor-for-unexpected-rdp-sessions\/\">Hoe je onverwachte RDP-sessies kunt controleren met behulp van gebeurtenislogs en PowerShell<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/blog\/best-practices-to-secure-remote-desktop-access\/\">Beste werkwijze voor het beveiligen van remote-desktoptoegang in SMB-omgevingen<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Het Remote Desktop Protocol (RDP) laat sporen achter in de Windows-logs. De uitdaging bestaat erin om interactieve sessies op afstand te onderscheiden van console-aanmeldingen en de events tot \u00e9\u00e9n samenhangend verhaal samen te brengen. Dit artikel bevat event-ID&#8217;s, filters en een eenvoudig correlatiepatroon, evenals klantartefacten en praktische tips uit de praktijk van forensisch onderzoek en [&hellip;]<\/p>\n","protected":false},"author":243,"featured_media":777545,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4358],"tags":[],"class_list":["post-870159","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-ops-nl"],"acf":[],"modified_by":"Claudia Vanhove","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/nl\/wp-json\/wp\/v2\/posts\/870159","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/nl\/wp-json\/wp\/v2\/users\/243"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/nl\/wp-json\/wp\/v2\/comments?post=870159"}],"version-history":[{"count":2,"href":"https:\/\/www.ninjaone.com\/nl\/wp-json\/wp\/v2\/posts\/870159\/revisions"}],"predecessor-version":[{"id":870167,"href":"https:\/\/www.ninjaone.com\/nl\/wp-json\/wp\/v2\/posts\/870159\/revisions\/870167"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/nl\/wp-json\/wp\/v2\/media\/777545"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/nl\/wp-json\/wp\/v2\/media?parent=870159"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/nl\/wp-json\/wp\/v2\/categories?post=870159"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/nl\/wp-json\/wp\/v2\/tags?post=870159"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}