Event-ID 4729/4733/4757: Mitglied aus Sicherheitsgruppe entfernt

Event 4729, 4733 und 4757 protokollieren das Entfernen von Mitgliedern aus globalen, lokalen und universellen Sicherheitsgruppen. Damit erkennst du Aufräumen nach Rechteausweitung und das Aussperren von Admins.

Event-ID
4729
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1531, T1098

Diese drei Events sind die Gegenstücke zu den Gruppen-Hinzufügungen. Event 4729 entsteht, wenn ein Mitglied aus einer globalen Sicherheitsgruppe entfernt wird, Event 4733 bei lokalen und domänenlokalen Gruppen und Event 4757 bei universellen Gruppen. Die Hinzufügungen findest du in Event 4728, Event 4732 und Event 4756.

Entfernungen wirken auf den ersten Blick harmlos. Für die Detection sind sie aber aus zwei Gründen wertvoll: Angreifer räumen nach getaner Arbeit auf und nehmen sich wieder aus Admin-Gruppen heraus. Und bei Ransomware und Sabotage werden legitime Administratoren gezielt entfernt, damit sie nicht eingreifen können.

Die wichtigsten Felder

  • MemberName und MemberSid: das entfernte Konto.
  • TargetUserName und TargetSid: die Gruppe, zum Beispiel -512 für Domain Admins oder S-1-5-32-544 für die lokalen Administratoren.
  • SubjectUserName: wer die Änderung vorgenommen hat.

Worauf du bei der Detection achtest

  • Kurzzeitige Mitgliedschaft: Hinzufügen und Entfernen desselben Kontos in derselben Gruppe innerhalb von Minuten oder Stunden. Das ist das typische Aufräummuster nach einer Rechteausweitung.
  • Admins werden ausgesperrt: mehrere Administratoren in kurzer Zeit aus Tier-0-Gruppen entfernt, oft zusammen mit Passwortänderungen oder gelöschten Konten in Event 4726. Das ist ein Vorbote von Ransomware.
  • Unerwarteter Bearbeiter: Änderungen an privilegierten Gruppen durch Dienstkonten oder normale Benutzer.
  • Lokale Administratoren auf Servern: 4733 für S-1-5-32-544 außerhalb von Wartungsfenstern.

Typische False Positives

Bei normalen Abteilungs- und Berechtigungsgruppen sind Entfernungen Alltag, etwa bei Abteilungswechseln oder Austritten. Beschränke Alarme auf privilegierte Gruppen und werte Entfernungen immer zusammen mit den passenden Hinzufügungen aus.

Voraussetzung

Du brauchst die Überwachungsrichtlinie Sicherheitsgruppenverwaltung überwachen (Audit Security Group Management) für Erfolg, für Domänengruppen auf allen Domain Controllern.

Sigma-Regel (Beispiel)

Sigma
title: Mitglied aus privilegierter Gruppe entfernt
status: experimental
description: Erkennt das Entfernen von Mitgliedern aus Domain Admins, Schema Admins, Enterprise Admins und der lokalen Administratorengruppe.
references:
  - https://attack.mitre.org/techniques/T1531/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1531
logsource:
  product: windows
  service: security
detection:
  selection_domain:
    EventID:
      - 4729
      - 4757
    TargetSid|endswith:
      - '-512'
      - '-518'
      - '-519'
  selection_local:
    EventID: 4733
    TargetSid: 'S-1-5-32-544'
  condition: 1 of selection_*
falsepositives:
  - Dokumentierte Bereinigungen privilegierter Gruppen durch das AD-Team
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.