Event-ID 4670: Berechtigungen eines Objekts geändert

Event 4670 zeigt, dass die Berechtigungen einer Datei, eines Registry-Schlüssels oder eines Token-Objekts geändert wurden, mit alter und neuer Berechtigung im SDDL-Format. Damit erkennst du aufgeweichte Rechte auf kritischen Objekten.

Event-ID
4670
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1222.001

Event 4670 („Permissions on an object were changed“) entsteht, wenn sich die Zugriffsrechte (DACL) eines Objekts ändern. Das Objekt kann eine Datei, ein Ordner, ein Registry-Schlüssel oder ein Token-Objekt sein. Das Event enthält die Berechtigung vorher und nachher im SDDL-Format und nennt den Prozess, der die Änderung vorgenommen hat. Eine reine Änderung der Überwachungseinstellungen (SACL) erzeugt kein 4670.

Für Verteidiger ist das Event aus zwei Gründen interessant. Aufgeweichte Rechte auf einem Dienst-Schlüssel in der Registry oder auf einer Programmdatei sind ein stiller Weg zur Rechteausweitung: Darf plötzlich jeder Benutzer einen Dienst-Schlüssel unter HKLM\SYSTEM\CurrentControlSet\Services schreiben, lässt sich der Dienst durch eine eigene Programmdatei ersetzen. Und vor einer Verschlüsselung setzt Ransomware gern pauschal Vollzugriff für Jeder, um ungehindert an die Dateien zu kommen. In ATT&CK ist das T1222.001 (File and Directory Permissions Modification). Typische Werkzeuge in der Kommandozeile sind icacls, takeown und cacls, in PowerShell Set-Acl.

Für Active-Directory-Objekte ist 4670 nicht die erste Quelle. Dort zeigt Event 5136 die Änderung am Attribut nTSecurityDescriptor mit mehr Kontext. Geänderte Registry-Werte statt Berechtigungen findest du in Event 4657, Dateizugriffe in Event 4663.

Die wichtigsten Felder

  • ObjectType: die Objektart, etwa File oder Key.
  • ObjectName: der Pfad der Datei oder des Registry-Schlüssels.
  • ProcessName: der Prozess, der die Berechtigung geändert hat, etwa icacls.exe oder powershell.exe.
  • OldSd und NewSd: die Berechtigung vorher und nachher. In SDDL steht WD für Jeder, AU für Authentifizierte Benutzer, BU für Benutzer, FA für Vollzugriff auf Dateien und KA für Vollzugriff auf Registry-Schlüssel.

Worauf du bei der Detection achtest

  • Vollzugriff für breite Gruppen: NewSd mit einem Eintrag wie (A;;FA;;;WD) oder (A;;KA;;;WD), also Vollzugriff für Jeder, ebenso für Authentifizierte Benutzer (AU) oder Benutzer (BU). Der Vergleich von OldSd und NewSd zeigt, ob Rechte hinzugekommen sind.
  • Kritische Pfade: Änderungen an ObjectName unter den Dienst-Schlüsseln (\Services), an Programmordnern oder an Dateien, die bei einem Systemstart oder von einem Dienst ausgeführt werden.
  • Unerwarteter Prozess: icacls.exe, takeown.exe oder PowerShell als ProcessName auf einem Server, auf dem niemand interaktiv Berechtigungen setzt. Den auslösenden Kontext liefert der Prozessstart in Event 4688.

Typische False Positives

Installer, Softwareverteilung und Administrationswerkzeuge ändern Berechtigungen legitim, oft beim Einrichten neuer Software. Konzentriere dich auf die Kombination aus breiter Gruppe (Jeder, Authentifizierte Benutzer) und kritischem Pfad, und baue eine Ausnahme für die bekannten Verteil- und Wartungskonten.

Voraussetzung

Du brauchst die Überwachungsrichtlinie Dateisystem überwachen (Audit File System) beziehungsweise Registrierung überwachen (Audit Registry) für Erfolg und auf den zu schützenden Objekten eine SACL mit den Rechten Berechtigungen ändern und Besitz übernehmen (Dateien) beziehungsweise DAC schreiben und Besitzer schreiben (Registry). Ohne diese SACL entsteht kein 4670.

Sigma-Regel (Beispiel)

Sigma
title: Vollzugriff fuer Jeder auf kritischem Objekt gesetzt
id: a62dc226-6e7d-4877-af40-e6b5fc4f07bb
status: experimental
description: Erkennt geaenderte Objektberechtigungen, die breiten Gruppen Vollzugriff geben, ein Zeichen fuer aufgeweichte Rechte auf Dateien oder Registry-Schluesseln.
references:
  - https://attack.mitre.org/techniques/T1222/001/
author: blue-team.net
tags:
  - attack.defense-impairment
  - attack.t1222.001
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4670
  grant_everyone:
    NewSd|contains:
      - ';;FA;;;WD)'
      - ';;KA;;;WD)'
      - ';;FA;;;AU)'
  condition: selection and grant_everyone
falsepositives:
  - Installer und Administrationswerkzeuge, die Berechtigungen legitim anpassen
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.