- Event-ID
4756- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- hoch
Event 4756 („A member was added to a security-enabled universal group“) entsteht auf dem Domain Controller, wenn ein Konto zu einer universellen Sicherheitsgruppe hinzugefügt wird. Zu diesen Gruppen gehören die mächtigsten in Active Directory: Enterprise Admins und Schema Admins. Wer dort Mitglied ist, kontrolliert nicht nur eine Domäne, sondern den ganzen Forest.
Dazu kommen in vielen Umgebungen universelle Gruppen von Exchange wie Exchange Windows Permissions oder Organization Management. Je nach Exchange-Version haben sie weitreichende Rechte auf das Domänenobjekt und waren die Grundlage bekannter Angriffe wie PrivExchange. Globale Gruppen wie Domain Admins findest du in Event 4728, lokale in Event 4732.
Die wichtigsten Felder
MemberNameundMemberSid: das hinzugefügte Konto.TargetUserNameundTargetSid: die Gruppe.-519steht für Enterprise Admins,-518für Schema Admins.SubjectUserName: wer die Änderung vorgenommen hat.
Worauf du bei der Detection achtest
- Jede Änderung an Enterprise Admins und Schema Admins: Diese Gruppen sollten im Normalbetrieb leer oder nahezu leer sein. Jede Hinzufügung verdient einen Alarm.
- Exchange-Gruppen: neue Mitglieder in Exchange Windows Permissions, Exchange Trusted Subsystem oder Organization Management, besonders Computer- oder Dienstkonten.
- Neues Konto plus Gruppe: Event 4720 und 4756 für dasselbe Konto kurz hintereinander.
- Kurzzeitige Mitgliedschaft: Hinzufügen und Entfernen in Event 4757 kurz danach. Angreifer nutzen die Rechte und räumen dann auf.
Typische False Positives
Viele Unternehmen nutzen universelle Gruppen auch für Verteilerlisten oder Berechtigungen über Domänengrenzen hinweg. Dort sind Änderungen normal. Alarmiere deshalb nur auf eine feste Liste privilegierter Gruppen und behandle den Rest als Kontext.
Voraussetzung
Du brauchst die Überwachungsrichtlinie Sicherheitsgruppenverwaltung überwachen (Audit Security Group Management) für Erfolg auf allen Domain Controllern, insbesondere in der Stammdomäne des Forests.
Sigma-Regel (Beispiel)
title: Mitglied zu Enterprise Admins, Schema Admins oder Exchange-Gruppe hinzugefuegt
status: experimental
description: Erkennt neue Mitglieder in universellen Gruppen mit forestweiten Rechten sowie in Exchange-Gruppen mit weitreichenden Rechten auf das Domaenenobjekt.
references:
- https://attack.mitre.org/techniques/T1098/007/
author: blue-team.net
tags:
- attack.persistence
- attack.privilege-escalation
- attack.t1098.007
logsource:
product: windows
service: security
detection:
selection:
EventID: 4756
forest_groups:
TargetSid|endswith:
- '-518'
- '-519'
exchange_groups:
TargetUserName:
- 'Exchange Windows Permissions'
- 'Exchange Trusted Subsystem'
- 'Organization Management'
condition: selection and (forest_groups or exchange_groups)
falsepositives:
- Dokumentierte Aenderungen durch das AD- oder Exchange-Team
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.