Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

RDP Forensics

forensics

Définition

La forensique RDP (Remote Desktop Protocol) analyse les artefacts forensiques liés aux connexions Bureau à distance Windows pour détecter les accès non autorisés, les mouvements latéraux via RDP, et les sessions de travail de l'attaquant après compromission. RDP (port 3389 par défaut) est l'un des protocoles les plus ciblés et les plus utilisés par les attaquants une fois qu'ils ont pied dans un réseau. Les Event IDs Windows liés à RDP sont multiples. Côté serveur (machine cible) : EventID 4624 (Logon Success, Logon Type 10 pour les connexions RDP réseau), EventID 4625 (Logon Failure), EventID 4778 (Session Reconnected to Window Station), EventID 4779 (Session Disconnected from Window Station). Dans le journal 'Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational' : EventID 1149 (User authentication succeeded), EventID 261 (Listen failed). Côté client (machine source) : EventID 4648 (Logon attempt with explicit credentials — utilisé lors d'un RDP avec des identifiants différents du compte connecté). Les artefacts forensiques RDP côté client incluent : les fichiers .rdp dans %USERPROFILE%\Documents\ et %APPDATA%\Microsoft\Windows\Recent\ (récents fichiers RDP), les entrées de registre HKCU\Software\Microsoft\Terminal Server Client\Servers\ (historique des serveurs RDP contactés avec les usernames utilisés), et les thumbnails des sessions RDP dans %LOCALAPPDATA%\Microsoft\Terminal Server Client\Cache\ (les fichiers .bmc contiennent des fragments de captures d'écran des sessions RDP). Les fichiers BMC (Bitmap Cache) côté client sont des artefacts forensiques particulièrement précieux. Ces fichiers binaires contiennent des tuiles de captures d'écran des sessions RDP passées, permettant partiellement de reconstituer ce qui était affiché pendant une session. Des outils comme BMC-Tools (Python, développé par ANSSI) permettent d'extraire et de reconstituer les images depuis les fichiers BMC. Cette technique peut révéler des informations sur les activités de l'attaquant lors de ses sessions RDP.

Fonctionnement

RDP utilise le protocole RDP/T.128 sur TCP/3389. Les connexions RDP génèrent des EventIDs différents selon les phases (auth, logon, session). Le Logon Type 10 dans EventID 4624 indique une connexion RDP distante. Les fichiers BMC cache sont des formats binaires propriétaires Microsoft qui stockent des bitmaps compressées des captures d'écran de session pour l'optimisation de l'affichage. BMC-Tools (ANSSI) les parse et reconstitue les images.

Application DFIR

Investigation RDP : 1) EventID 4624 Logon Type=10 → connexions RDP avec IP source, heure, compte, 2) EventID 1149 (TerminalServices-RemoteConnectionManager) → authentifications RDP réussies avec username et IP source, 3) HKCU\Software\Microsoft\Terminal Server Client\Servers\ → serveurs RDP contactés depuis ce poste (mouvements latéraux sortants), 4) BMC-Tools : bmc-tools.py -s Cache\ -d output\ → extraire les bitmaps de session, 5) Thumb.db dans RDP cache → reconstituer l'interface des sessions. Corréler les IPs sources avec l'inventaire réseau.

Outils

EventID analysis : EvtxECmd (exporter EventID 4624 Logon Type 10, 1149), Chainsaw. BMC cache : BMC-Tools (ANSSI/github.com/ANSSI-FR/bmc-tools), RDPCacheStitcher (GUI, reconstitution d'écran). Registry RDP history : Registry Explorer (HKCU\...\Terminal Server Client), RegRipper (plugin rdphist). Brute-force detection : EventID 4625 + 1149 depuis même IP = bruteforce. Log analysis : DeepBlueCLI (RDP bruteforce detection).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis