Event ID 4778: Сеанс подключен повторно (Session Reconnected)
Архитектура RDP-сессий и переподключения
Событие 4778 логируется в журнале Security, когда пользователь переподключается к ранее отключенному (Disconnected) сеансу. Чаще всего это происходит на серверах Remote Desktop Services (RDS) или при использовании быстрого переключения пользователей (Fast User Switching) на рабочих станциях. Ядро Windows не создает новую сессию (Logon), а "оживляет" старую, привязывая новый сетевой канал к существующему рабочему столу (WinStation).
Ключевые поля события 4778
| Поле (Attribute) | Что означает для расследования |
|---|---|
| Session Name | Имя сессии (например, RDP-Tcp#15). Указывает на протокол подключения. |
| Client Address | IP-адрес, с которого произошло переподключение. Критично для отслеживания перемещений пользователя. |
| Account Name | Логин пользователя, чей сеанс был 'оживлен'. |
Пошаговое дерево решений (Мониторинг сессий)
Сценарий 1: Аудит перемещения пользователей (Roaming)
Пользователи часто отключаются от RDP на работе и переподключаются из дома. Событие 4778 — единственный способ узнать НОВЫЙ IP-адрес пользователя, так как событие первоначального входа (>4624 Logon) уже давно осталось в прошлом.
Скрипт поиска переподключений:# Ищем факты возврата в сессию за последние 12 часов
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4778; StartTime=(Get-Date).AddHours(-12)} |
Select-Object TimeCreated,
@{N='User';E={$_.Properties[0].Value}},
@{N='SessionName';E={$_.Properties[3].Value}},
@{N='ClientIP';E={$_.Properties[4].Value}} | Format-Table -AutoSizeСценарий 2: Выявление перехвата сессии (Session Hijacking)
Для информационной безопасности важно отслеживать 4778. Злоумышленник (имея права SYSTEM) может использовать утилиту tscon.exe для подключения к уже открытому рабочему столу администратора (Session Hijacking) без ввода пароля, так как билеты Kerberos уже закэшированы в памяти (LSASS).
- Правило SIEM: Если сессия Domain Admin была переподключена (4778), а поле Client Address равно
LOCALили127.0.0.1— это возможный перехват сессии с помощью эксплойта повышения привилегий.
Типовые ошибки администраторов
- Отказ от учета 4778 при расчете рабочего времени: Если вы используете только события 4624 (Вход) и 4634 (Выход) для учета времени сотрудников в 1С, вы получите огромные искажения. Пользователь мог зайти в 9 утра, отключиться в 10:00 (4779), уйти домой, переподключиться в 18:00 (4778) и выйти в 18:05. Вы обязаны парсить всю цепочку: 4624 -> 4779 -> 4778 -> 4634.
Отключенные сессии (Disconnected) пожирают оперативную память сервера и создают риск перехвата. Возьмем вашу инфраструктуру на обслуживание: настроим GPO на авто-завершение зависших сессий, внедрим 2FA для RDP и оптимизируем ресурсы фермы терминалов.
Частые вопросы (FAQ)
Почему в поле Client Address указано 'LOCAL'?
Это происходит, если переподключение к сессии было инициировано физически (за локальной консолью сервера) или через интерфейс гипервизора (консоль Hyper-V / VMware vSphere).
Всегда ли 4778 предшествует событие 4779?
Да. Сеанс не может быть 'переподключен', если он предварительно не был 'отключен'. В журналах они всегда образуют пару (или чередующуюся цепочку при нестабильном интернете).
Генерируется ли 4778 при разблокировке ПК (Win+L)?
Зависит от архитектуры ОС. В современных версиях Windows разблокировка локального ПК (Unlock) генерирует событие 4800 (Workstation Unlocked). 4778 относится именно к оконным станциям (Window Station) RDP и терминалам.
Требуется ли пароль для переподключения?
Да, RDP-клиент должен пройти аутентификацию (NLA), прежде чем ядро разрешит привязать сокет к отключенной сессии. Исключение — локальный перехват через 'tscon.exe' от имени SYSTEM.
Почему событие 4778 отсутствует в логах?
По умолчанию аудит 'Logon/Logoff' включен, но подкатегория 'Отслеживание сессий' (Audit Other Logon/Logoff Events) может быть выключена. Включите ее через GPO (Advanced Audit Policy Configuration).