Woran erkennt man, ob jemand remote auf einen Windows-PC zugegriffen hat?

Antwort vom

Ob jemand remote auf einen Windows‑PC zugegriffen hat, erkennst du am zuverlässigsten über Ereignisprotokolle, Remote‑Dienste und aktive Sitzungen. Die wichtigsten Prüfungen: 1) **Windows‑Ereignisanzeige (Security‑Log)** - Öffnen: Ereignisanzeige → **Windows-Protokolle** → **Sicherheit** - Relevante Event-IDs: - **4624** (Anmeldung erfolgreich) und **4625** (fehlgeschlagen) - Achte bei 4624 besonders auf: - **Anmeldetyp 10** = Remote Desktop (RDP) - **Anmeldetyp 3** = Netzwerk-Anmeldung (z. B. Admin-Freigaben/Remote-Tools) - **Anmeldetyp 2** = lokal (zum Abgrenzen) - Prüfe Felder wie **Account Name**, **Workstation Name** und **Source Network Address (IP)**. - **4634** (Abmeldung) / **4647** (Benutzer hat sich abgemeldet) - **4672** (Spezielle Rechte zugewiesen) – Hinweis auf Admin-Anmeldung - **4648** (Anmeldung mit expliziten Anmeldeinformationen) – oft bei „Run as“/Remote-Tools - Hinweis: Wenn „Überwachungsrichtlinien“ nicht passend gesetzt sind, können Einträge fehlen. 2) **RDP-spezifische Logs** - Ereignisanzeige → **Anwendungs- und Dienstprotokolle** → **Microsoft** → **Windows**: - **TerminalServices-RemoteConnectionManager** → *Operational* (RDP-Verbindungsaufbau) - **TerminalServices-LocalSessionManager** → *Operational* (Sitzung erstellt/getrennt) - **RemoteDesktopServices-RdpCoreTS** → *Operational* (RDP-Details/Fehler) Diese Protokolle zeigen oft klarer, *wann* eine RDP‑Sitzung gestartet/geschlossen wurde. 3) **Aktive/zuletzt aktive Sitzungen prüfen** - `query user` (zeigt angemeldete Benutzer/Sitzungen) - `qwinsta` (ähnlich, teils mehr Details) - Task-Manager → **Benutzer** (wer ist angemeldet, „Getrennt“ vs. aktiv) 4) **Remote-Funktionen und -Tools kontrollieren** - Einstellungen/Systemsteuerung: - **Remote Desktop**: ob aktiviert, und wer berechtigt ist (Gruppe „Remotedesktopbenutzer“) - **Remoteunterstützung/Quick Assist**: ob genutzt/aktiv - Installierte/aktive Remote-Software prüfen (typisch: TeamViewer, AnyDesk, Chrome Remote Desktop, VNC, Splashtop etc.) - Autostarts: Task-Manager → **Autostart** - Dienste: `services.msc` (unbekannte Remote-Dienste) - Geplante Tasks: Aufgabenplanung (`taskschd.msc`) 5) **Netzwerkspuren (Indizien, nicht allein beweisend)** - Aktive Verbindungen: `netstat -ano` - RDP-Port: eingehende Verbindungen auf **3389** (oder abweichend, falls geändert) - Windows-Firewall-Log (falls aktiviert) kann eingehende Verbindungen zeigen. 6) **Manipulation/Spurenverwischung erkennen** - Security-Log gelöscht: Event-ID **1102** („Audit log was cleared“) – starkes Warnsignal. - Unerwartete neue Benutzer/Administratoren: - `lusrmgr.msc` → Benutzer/Gruppen (oder `net user`, `net localgroup administrators`) - Ungewöhnliche Anmeldezeiten, neue IPs, neue Admin-Rechte. Wenn du nur *einen* schnellen, belastbaren Check willst: **Security‑Log nach 4624 filtern und alle Einträge mit Anmeldetyp 10 (RDP) sowie die Quell‑IP prüfen**, plus die TerminalServices‑Operational‑Logs für die passenden Zeitstempel.

Verwandte Fragen

Wie gebe ich unter Windows 10 ein NTFS-Laufwerk für alle lokalen und Netzwerkbenutzer mit Vollzugriff frei?

Am schnellsten geht es nur zweistufig: Du musst sowohl die NTFS-Berechtigungen als auch die SMB-Freigabeberechtigungen auf Vollzugriff setzen — nur eines von beidem reicht nicht. Microsoft trenn...

Wie schalte ich unter Windows 11 die Rückfrage „möglicherweise Risiken“ beim Kopieren auf bestimmte Netzlaufwerke dauerhaft aus?

Ja – aber nicht sauber pro Netzlaufwerk über einen simplen Explorer-Schalter. Die Rückfrage kommt meist daher, dass Windows das Laufwerk nicht als „Lokales Intranet“, sonde...

Wie übertrage ich Fotos vom Xiaomi 13 auf einen Windows-11-Rechner?

Am schnellsten geht es per USB-Kabel: Xiaomi 13 entsperren, per Kabel an den Windows-11-PC anschließen, auf dem Handy „Dateiübertragung“ statt nur „Laden“ wähle...

Ist Windows 10 LTSC 2019 mit Build 17763.8880 aktuell oder fehlen Sicherheits- bzw. Stabilitätspatches?

Ja: 17763.8880 ist für Windows 10 Enterprise LTSC 2019 aktuell. Das ist das kumulative Sicherheitsupdate vom 9. Juni 2026, also fehlen auf diesem Stand nach Microsoft derzeit keine neueren Sicher...

Wie repariere ich nach der Installation von Windows 10 Enterprise LTSC 2019 den Fehler „Invalid partition table“, wenn der Start nach dem Neustart abbricht und die automatische Reparatur fehlschlägt?

The most likely cause is a boot-mode/partition-style mismatch or missing boot files: Windows 10 LTSC 2019 was installed, but the PC is trying to boot it the wrong way, so “Automatic Repair&rdquo...

Unterschied zwischen Windows 10 Enterprise LTSC 2019 und Windows 10 Enterprise N LTSC 2019?

Der Unterschied ist fast nur: Die N-Version enthält keine vorinstallierten Multimedia-Funktionen. Für normale Office-, Netzwerk- und Unternehmensfunktionen sind beide praktisch gleich, aber...

QNAP NAS als Laufwerk in Windows 11 hinzufügen?

Ja – am einfachsten bindest du ein QNAP-NAS in Windows 11 als Netzlaufwerk ein. Entscheidend ist: Du verbindest nicht das ganze NAS, sondern immer einen freigegebenen Ordner per SMB. So geht es...

Wo finde ich Microsoft Visual C++ 2015–2022 Version 14.51.36231.0 für Windows 7?

Nein: Die gesuchte Version 14.51.36231.0 ist für Windows 7 praktisch nicht die richtige Wahl, weil aktuelle Visual-C++-Redistributables dieser Reihe nicht mehr für Windows 7 gedacht sind; au...

Was ist das letzte Service Pack für Windows 7 64-Bit?

Das letzte und einzige Service Pack für Windows 7 64‑Bit ist Service Pack 1 (SP1). Ein SP2 für Windows 7 gibt es nicht. Microsoft führt SP1 als aktuellen Stand für Windows 7; der S...

Windows 7 64-Bit: api-ms-win-core-path-l1-1-0.dll fehlt – wie beheben?

Nein: Diese DLL solltest du nicht einzeln aus dubiosen DLL-Seiten „nachinstallieren“. Bei api-ms-win-core-path-l1-1-0.dll ist das auf Windows 7 meist kein fehlendes Einzelteil, sondern ein...