- Event-ID
4794- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- hoch
- MITRE ATT&CK
- T1098
- Taktik
- Persistence, Privilege Escalation
Event 4794 („An attempt was made to set the Directory Services Restore Mode administrator password“) entsteht auf einem Domain Controller, wenn das Passwort des DSRM-Kontos gesetzt wird. Das DSRM-Konto ist ein lokaler Administrator, den jeder Domain Controller für den Wiederherstellungsmodus hat. Sein Passwort wird bei der Heraufstufung festgelegt und danach selten geändert.
Angreifer mit Domain-Admin-Rechten nutzen das für eine Hintertür: Sie setzen ein eigenes DSRM-Passwort, etwa mit ntdsutil und set dsrm password, und ändern den Registry-Wert DsrmAdminLogonBehavior auf 2. Danach lässt sich das lokale Administratorkonto des Domain Controllers auch über das Netzwerk verwenden, zum Beispiel per Pass-the-Hash. Die Hintertür überlebt Passwortänderungen aller Domänenkonten.
Die wichtigsten Felder
SubjectUserNameundSubjectLogonId: wer das Passwort gesetzt hat.Workstation: der Domain Controller, auf dem die Änderung stattfand.Status:0x0bei Erfolg, andere Werte bei einem Fehlschlag.
Worauf du bei der Detection achtest
- Jedes 4794 im laufenden Betrieb: Außerhalb der Heraufstufung neuer Domain Controller und dokumentierter Wartung sollte das Event nicht vorkommen.
- Registry-Änderung dazu:
DsrmAdminLogonBehaviorunterHKLM\System\CurrentControlSet\Control\Lsamit Wert2. Das siehst du in Event 4657 oder in Sysmon Event 13. - Netzwerkanmeldung mit dem lokalen Administrator eines DCs: Event 4624 auf einem Domain Controller, bei dem die Domäne des Kontos der Name des DCs selbst ist statt der Domäne.
- Zeitliche Nähe: 4794 kurz nach einer Anmeldung eines Kontos, das sonst keine DC-Wartung macht.
Typische False Positives
Die Heraufstufung neuer Domain Controller und geplante Passwortwechsel des DSRM-Kontos, etwa mit ntdsutil und sync from domain account. Beides ist selten und lässt sich mit dem AD-Team abstimmen.
Voraussetzung
Du brauchst die Überwachungsrichtlinie Benutzerkontenverwaltung überwachen (Audit User Account Management) für Erfolg und Fehler auf allen Domain Controllern. Für die Registry-Seite brauchst du eine SACL auf dem LSA-Schlüssel oder Sysmon.
Sigma-Regel (Beispiel)
title: DSRM-Administratorpasswort auf Domain Controller gesetzt
status: experimental
description: Erkennt das Setzen des DSRM-Passworts. Zusammen mit DsrmAdminLogonBehavior 2 eine bekannte Persistenz auf Domain Controllern.
references:
- https://attack.mitre.org/techniques/T1098/
author: blue-team.net
tags:
- attack.persistence
- attack.t1098
logsource:
product: windows
service: security
detection:
selection:
EventID: 4794
condition: selection
falsepositives:
- Heraufstufung neuer Domain Controller und dokumentierte Passwortwechsel
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.