RDP Forensics
forensicsDéfinition
La forensique RDP (Remote Desktop Protocol) analyse les artefacts forensiques liés aux connexions Bureau à distance Windows pour détecter les accès non autorisés, les mouvements latéraux via RDP, et les sessions de travail de l'attaquant après compromission. RDP (port 3389 par défaut) est l'un des protocoles les plus ciblés et les plus utilisés par les attaquants une fois qu'ils ont pied dans un réseau. Les Event IDs Windows liés à RDP sont multiples. Côté serveur (machine cible) : EventID 4624 (Logon Success, Logon Type 10 pour les connexions RDP réseau), EventID 4625 (Logon Failure), EventID 4778 (Session Reconnected to Window Station), EventID 4779 (Session Disconnected from Window Station). Dans le journal 'Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational' : EventID 1149 (User authentication succeeded), EventID 261 (Listen failed). Côté client (machine source) : EventID 4648 (Logon attempt with explicit credentials — utilisé lors d'un RDP avec des identifiants différents du compte connecté). Les artefacts forensiques RDP côté client incluent : les fichiers .rdp dans %USERPROFILE%\Documents\ et %APPDATA%\Microsoft\Windows\Recent\ (récents fichiers RDP), les entrées de registre HKCU\Software\Microsoft\Terminal Server Client\Servers\ (historique des serveurs RDP contactés avec les usernames utilisés), et les thumbnails des sessions RDP dans %LOCALAPPDATA%\Microsoft\Terminal Server Client\Cache\ (les fichiers .bmc contiennent des fragments de captures d'écran des sessions RDP). Les fichiers BMC (Bitmap Cache) côté client sont des artefacts forensiques particulièrement précieux. Ces fichiers binaires contiennent des tuiles de captures d'écran des sessions RDP passées, permettant partiellement de reconstituer ce qui était affiché pendant une session. Des outils comme BMC-Tools (Python, développé par ANSSI) permettent d'extraire et de reconstituer les images depuis les fichiers BMC. Cette technique peut révéler des informations sur les activités de l'attaquant lors de ses sessions RDP.
Fonctionnement
RDP utilise le protocole RDP/T.128 sur TCP/3389. Les connexions RDP génèrent des EventIDs différents selon les phases (auth, logon, session). Le Logon Type 10 dans EventID 4624 indique une connexion RDP distante. Les fichiers BMC cache sont des formats binaires propriétaires Microsoft qui stockent des bitmaps compressées des captures d'écran de session pour l'optimisation de l'affichage. BMC-Tools (ANSSI) les parse et reconstitue les images.
Application DFIR
Investigation RDP : 1) EventID 4624 Logon Type=10 → connexions RDP avec IP source, heure, compte, 2) EventID 1149 (TerminalServices-RemoteConnectionManager) → authentifications RDP réussies avec username et IP source, 3) HKCU\Software\Microsoft\Terminal Server Client\Servers\ → serveurs RDP contactés depuis ce poste (mouvements latéraux sortants), 4) BMC-Tools : bmc-tools.py -s Cache\ -d output\ → extraire les bitmaps de session, 5) Thumb.db dans RDP cache → reconstituer l'interface des sessions. Corréler les IPs sources avec l'inventaire réseau.
Outils
EventID analysis : EvtxECmd (exporter EventID 4624 Logon Type 10, 1149), Chainsaw. BMC cache : BMC-Tools (ANSSI/github.com/ANSSI-FR/bmc-tools), RDPCacheStitcher (GUI, reconstitution d'écran). Registry RDP history : Registry Explorer (HKCU\...\Terminal Server Client), RegRipper (plugin rdphist). Brute-force detection : EventID 4625 + 1149 depuis même IP = bruteforce. Log analysis : DeepBlueCLI (RDP bruteforce detection).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h