Event ID 33 TerminalServices-LocalSessionManager: аудит включения RDS
Симптомы и описание события Event ID 33
В журнале Microsoft-Windows-TerminalServices-LocalSessionManager/Operational фиксируется информационное событие с кодом Event ID 33: Remote Desktop Services has been enabled. Это событие уведомляет о том, что стек удаленного управления (TermService) перешел в активное состояние и готов принимать входящие подключения по протоколу RDP.
| Параметр | Значение |
|---|---|
| Источник (Provider) | Microsoft-Windows-TerminalServices-LocalSessionManager |
| Категория события | Управление сессиями и стеком RDP |
| Уровень важности | Информационный (Information) |
| Типовой триггер | Старт службы, изменение реестра fDenyTSConnections, применение GPO |
Анализ и настройка службы Remote Desktop при Event ID 33
Событие 33 является штатным системным уведомлением. Если активация RDP произошла санкционированно, вмешательства не требуется. Однако в целях информационной безопасности необходимо убедиться, что служба включена корректно и защищена сетевым уровнем аутентификации.
- Проверьте текущее состояние доступа к удаленному рабочему столу:
# Проверка статуса разрешения RDP в реестре (0 = Включено, 1 = Отключено):
Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name 'fDenyTSConnections' | Select-Object fDenyTSConnections- Убедитесь в обязательности проверки подлинности на уровне сети (NLA):
# Проверка и принудительное включение NLA (1 = Требуется NLA):
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'UserAuthentication' -Value 1 -Type DWord
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'SecurityLayer' -Value 2 -Type DWord- Проверьте правила брандмауэра Windows для порта RDP (по умолчанию 3389):
# Просмотр активных правил фаервола для Remote Desktop:
Get-NetFirewallRule -DisplayGroup 'Remote Desktop' | Format-Table Name, DisplayName, Enabled, Direction, Action -AutoSizeРекомендация по безопасности: Если событие Event ID 33 зафиксировано в нерабочее время без ведома администратора, проверьте систему на предмет несанкционированного удаленного включения RDP через PowerShell или утилиты удаленного администрирования.
Частые вопросы (FAQ)
Является ли Event ID 33 признаком ошибки в Windows?
Нет, это информационное событие, подтверждающее успешный переход стека RDS в активное состояние.
Как удаленно отключить RDP, если он был включен ошибочно?
Выполните команду PowerShell: Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name 'fDenyTSConnections' -Value 1.
В каком журнале искать имя пользователя, включившего RDP?
Имя пользователя и процесс фиксируются в журнале Security с кодами событий 4657 (изменение реестра) или 4672/4624 при наличии включенного аудита.
Нужно ли перезагружать сервер после включения RDP?
Нет, служба TermService применяет изменения параметров мгновенно без перезагрузки операционной системы.