- Event-ID
2889- Log-Kanal
- Directory Service
- Quelle
Microsoft-Windows-ActiveDirectory_DomainService- Angriffsrelevanz
- mittel
- Taktik
- Collection, Credential Access, Discovery
Event 2889 im Log Directory Service entsteht auf dem Domain Controller, wenn sich ein Client per LDAP anmeldet, ohne die Verbindung zu signieren, oder per Simple Bind mit Passwort im Klartext über eine unverschlüsselte Verbindung. Dazu gehört Event 2887, eine tägliche Zusammenfassung mit der Anzahl solcher Anmeldungen.
Unsignierte LDAP-Verbindungen sind ein beliebtes Ziel für NTLM-Relay: Ein Angreifer fängt eine Anmeldung ab, etwa mit Responder oder über erzwungene Authentifizierung, und leitet sie an LDAP auf dem Domain Controller weiter. Damit kann er Objekte ändern, zum Beispiel Delegierungen oder Shadow Credentials setzen. Klartext-Simple-Binds geben das Passwort jedem preis, der mitliest.
Die wichtigsten Felder
- Client-Adresse: IP-Adresse und Port des anmeldenden Systems.
- Identität: das Konto, das sich angemeldet hat.
- Bindungstyp:
0für unsignierte SASL-Anmeldung,1für Simple Bind im Klartext. - Die Felder sind im Event unbenannt und stehen in dieser Reihenfolge in den Ereignisdaten. Viele SIEMs bilden sie auf eigene Namen ab.
Worauf du bei der Detection achtest
- Inventur: Welche Systeme und Konten melden sich noch unsigniert an? Das ist die Voraussetzung, um LDAP-Signierung und Channel Binding zu erzwingen.
- Klartext-Binds: Bindungstyp
1mit privilegierten Konten. Diese Passwörter sind im Netz lesbar und sollten sofort umgestellt werden. - Neue Quellen: Clients, die bisher nie in 2889 auftauchten, besonders Arbeitsplätze. Das kann ein Relay-Angriff sein, bei dem ein fremdes System im Namen eines Opfers spricht.
- Zusammenhang mit NTLM: gleichzeitige NTLM-Anmeldungen des Kontos in Event 8004 von einer unerwarteten Quelle.
Typische False Positives
Ältere Anwendungen, Drucker und Scanner mit LDAP-Adressbuch, Linux-Systeme mit einfacher LDAP-Anbindung und Appliances. Genau diese Quellen willst du finden und umstellen. Nach der Umstellung sollte 2889 nahezu verschwinden.
Voraussetzung
Event 2889 erscheint erst mit erhöhter Diagnoseprotokollierung: Setze auf den Domain Controllern unter HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics den Wert 16 LDAP Interface Events auf 2. Die Zusammenfassung 2887 erscheint auch ohne diese Einstellung.
Sigma-Regel (Beispiel)
title: Unsignierte oder Klartext-LDAP-Anmeldung am Domain Controller
status: experimental
description: Erkennt LDAP-Anmeldungen ohne Signierung oder per Simple Bind im Klartext. Grundlage fuer die Inventur vor dem Erzwingen der LDAP-Signierung und fuer die Suche nach LDAP-Relay.
references:
- https://attack.mitre.org/techniques/T1557/
author: blue-team.net
tags:
- attack.credential-access
- attack.t1557
logsource:
product: windows
service: directory-service
definition: 'Log Directory Service auf Domain Controllern, Diagnoseprotokollierung 16 LDAP Interface Events auf 2'
detection:
selection:
EventID: 2889
condition: selection
falsepositives:
- Aeltere Anwendungen, Drucker und Appliances mit LDAP-Anbindung
level: lowBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.