Event-ID 4756: Mitglied zu universeller Sicherheitsgruppe hinzugefügt

Event 4756 protokolliert neue Mitglieder in universellen Sicherheitsgruppen wie Enterprise Admins und Schema Admins. Einer der wichtigsten Alarme für die Übernahme eines ganzen Forests.

Event-ID
4756
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
hoch
MITRE ATT&CK
T1098.007, T1078.002

Event 4756 („A member was added to a security-enabled universal group“) entsteht auf dem Domain Controller, wenn ein Konto zu einer universellen Sicherheitsgruppe hinzugefügt wird. Zu diesen Gruppen gehören die mächtigsten in Active Directory: Enterprise Admins und Schema Admins. Wer dort Mitglied ist, kontrolliert nicht nur eine Domäne, sondern den ganzen Forest.

Dazu kommen in vielen Umgebungen universelle Gruppen von Exchange wie Exchange Windows Permissions oder Organization Management. Je nach Exchange-Version haben sie weitreichende Rechte auf das Domänenobjekt und waren die Grundlage bekannter Angriffe wie PrivExchange. Globale Gruppen wie Domain Admins findest du in Event 4728, lokale in Event 4732.

Die wichtigsten Felder

  • MemberName und MemberSid: das hinzugefügte Konto.
  • TargetUserName und TargetSid: die Gruppe. -519 steht für Enterprise Admins, -518 für Schema Admins.
  • SubjectUserName: wer die Änderung vorgenommen hat.

Worauf du bei der Detection achtest

  • Jede Änderung an Enterprise Admins und Schema Admins: Diese Gruppen sollten im Normalbetrieb leer oder nahezu leer sein. Jede Hinzufügung verdient einen Alarm.
  • Exchange-Gruppen: neue Mitglieder in Exchange Windows Permissions, Exchange Trusted Subsystem oder Organization Management, besonders Computer- oder Dienstkonten.
  • Neues Konto plus Gruppe: Event 4720 und 4756 für dasselbe Konto kurz hintereinander.
  • Kurzzeitige Mitgliedschaft: Hinzufügen und Entfernen in Event 4757 kurz danach. Angreifer nutzen die Rechte und räumen dann auf.

Typische False Positives

Viele Unternehmen nutzen universelle Gruppen auch für Verteilerlisten oder Berechtigungen über Domänengrenzen hinweg. Dort sind Änderungen normal. Alarmiere deshalb nur auf eine feste Liste privilegierter Gruppen und behandle den Rest als Kontext.

Voraussetzung

Du brauchst die Überwachungsrichtlinie Sicherheitsgruppenverwaltung überwachen (Audit Security Group Management) für Erfolg auf allen Domain Controllern, insbesondere in der Stammdomäne des Forests.

Sigma-Regel (Beispiel)

Sigma
title: Mitglied zu Enterprise Admins, Schema Admins oder Exchange-Gruppe hinzugefuegt
status: experimental
description: Erkennt neue Mitglieder in universellen Gruppen mit forestweiten Rechten sowie in Exchange-Gruppen mit weitreichenden Rechten auf das Domaenenobjekt.
references:
  - https://attack.mitre.org/techniques/T1098/007/
author: blue-team.net
tags:
  - attack.persistence
  - attack.privilege-escalation
  - attack.t1098.007
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4756
  forest_groups:
    TargetSid|endswith:
      - '-518'
      - '-519'
  exchange_groups:
    TargetUserName:
      - 'Exchange Windows Permissions'
      - 'Exchange Trusted Subsystem'
      - 'Organization Management'
  condition: selection and (forest_groups or exchange_groups)
falsepositives:
  - Dokumentierte Aenderungen durch das AD- oder Exchange-Team
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.