Event-ID 4794: DSRM-Administratorpasswort gesetzt

Event 4794 zeigt, dass jemand das Passwort des DSRM-Administrators auf einem Domain Controller gesetzt hat. Zusammen mit einer Registry-Änderung eine der hartnäckigsten Hintertüren in Active Directory.

Event-ID
4794
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
hoch
MITRE ATT&CK
T1098

Event 4794 („An attempt was made to set the Directory Services Restore Mode administrator password“) entsteht auf einem Domain Controller, wenn das Passwort des DSRM-Kontos gesetzt wird. Das DSRM-Konto ist ein lokaler Administrator, den jeder Domain Controller für den Wiederherstellungsmodus hat. Sein Passwort wird bei der Heraufstufung festgelegt und danach selten geändert.

Angreifer mit Domain-Admin-Rechten nutzen das für eine Hintertür: Sie setzen ein eigenes DSRM-Passwort, etwa mit ntdsutil und set dsrm password, und ändern den Registry-Wert DsrmAdminLogonBehavior auf 2. Danach lässt sich das lokale Administratorkonto des Domain Controllers auch über das Netzwerk verwenden, zum Beispiel per Pass-the-Hash. Die Hintertür überlebt Passwortänderungen aller Domänenkonten.

Die wichtigsten Felder

  • SubjectUserName und SubjectLogonId: wer das Passwort gesetzt hat.
  • Workstation: der Domain Controller, auf dem die Änderung stattfand.
  • Status: 0x0 bei Erfolg, andere Werte bei einem Fehlschlag.

Worauf du bei der Detection achtest

  • Jedes 4794 im laufenden Betrieb: Außerhalb der Heraufstufung neuer Domain Controller und dokumentierter Wartung sollte das Event nicht vorkommen.
  • Registry-Änderung dazu: DsrmAdminLogonBehavior unter HKLM\System\CurrentControlSet\Control\Lsa mit Wert 2. Das siehst du in Event 4657 oder in Sysmon Event 13.
  • Netzwerkanmeldung mit dem lokalen Administrator eines DCs: Event 4624 auf einem Domain Controller, bei dem die Domäne des Kontos der Name des DCs selbst ist statt der Domäne.
  • Zeitliche Nähe: 4794 kurz nach einer Anmeldung eines Kontos, das sonst keine DC-Wartung macht.

Typische False Positives

Die Heraufstufung neuer Domain Controller und geplante Passwortwechsel des DSRM-Kontos, etwa mit ntdsutil und sync from domain account. Beides ist selten und lässt sich mit dem AD-Team abstimmen.

Voraussetzung

Du brauchst die Überwachungsrichtlinie Benutzerkontenverwaltung überwachen (Audit User Account Management) für Erfolg und Fehler auf allen Domain Controllern. Für die Registry-Seite brauchst du eine SACL auf dem LSA-Schlüssel oder Sysmon.

Sigma-Regel (Beispiel)

Sigma
title: DSRM-Administratorpasswort auf Domain Controller gesetzt
status: experimental
description: Erkennt das Setzen des DSRM-Passworts. Zusammen mit DsrmAdminLogonBehavior 2 eine bekannte Persistenz auf Domain Controllern.
references:
  - https://attack.mitre.org/techniques/T1098/
author: blue-team.net
tags:
  - attack.persistence
  - attack.t1098
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4794
  condition: selection
falsepositives:
  - Heraufstufung neuer Domain Controller und dokumentierte Passwortwechsel
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.