- Event-ID
4670- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- mittel
- MITRE ATT&CK
- T1222.001
- Taktik
- Defense Impairment, Persistence
Event 4670 („Permissions on an object were changed“) entsteht, wenn sich die Zugriffsrechte (DACL) eines Objekts ändern. Das Objekt kann eine Datei, ein Ordner, ein Registry-Schlüssel oder ein Token-Objekt sein. Das Event enthält die Berechtigung vorher und nachher im SDDL-Format und nennt den Prozess, der die Änderung vorgenommen hat. Eine reine Änderung der Überwachungseinstellungen (SACL) erzeugt kein 4670.
Für Verteidiger ist das Event aus zwei Gründen interessant. Aufgeweichte Rechte auf einem Dienst-Schlüssel in der Registry oder auf einer Programmdatei sind ein stiller Weg zur Rechteausweitung: Darf plötzlich jeder Benutzer einen Dienst-Schlüssel unter HKLM\SYSTEM\CurrentControlSet\Services schreiben, lässt sich der Dienst durch eine eigene Programmdatei ersetzen. Und vor einer Verschlüsselung setzt Ransomware gern pauschal Vollzugriff für Jeder, um ungehindert an die Dateien zu kommen. In ATT&CK ist das T1222.001 (File and Directory Permissions Modification). Typische Werkzeuge in der Kommandozeile sind icacls, takeown und cacls, in PowerShell Set-Acl.
Für Active-Directory-Objekte ist 4670 nicht die erste Quelle. Dort zeigt Event 5136 die Änderung am Attribut nTSecurityDescriptor mit mehr Kontext. Geänderte Registry-Werte statt Berechtigungen findest du in Event 4657, Dateizugriffe in Event 4663.
Die wichtigsten Felder
ObjectType: die Objektart, etwaFileoderKey.ObjectName: der Pfad der Datei oder des Registry-Schlüssels.ProcessName: der Prozess, der die Berechtigung geändert hat, etwaicacls.exeoderpowershell.exe.OldSdundNewSd: die Berechtigung vorher und nachher. In SDDL stehtWDfür Jeder,AUfür Authentifizierte Benutzer,BUfür Benutzer,FAfür Vollzugriff auf Dateien undKAfür Vollzugriff auf Registry-Schlüssel.
Worauf du bei der Detection achtest
- Vollzugriff für breite Gruppen:
NewSdmit einem Eintrag wie(A;;FA;;;WD)oder(A;;KA;;;WD), also Vollzugriff für Jeder, ebenso für Authentifizierte Benutzer (AU) oder Benutzer (BU). Der Vergleich vonOldSdundNewSdzeigt, ob Rechte hinzugekommen sind. - Kritische Pfade: Änderungen an
ObjectNameunter den Dienst-Schlüsseln (\Services), an Programmordnern oder an Dateien, die bei einem Systemstart oder von einem Dienst ausgeführt werden. - Unerwarteter Prozess:
icacls.exe,takeown.exeoder PowerShell alsProcessNameauf einem Server, auf dem niemand interaktiv Berechtigungen setzt. Den auslösenden Kontext liefert der Prozessstart in Event 4688.
Typische False Positives
Installer, Softwareverteilung und Administrationswerkzeuge ändern Berechtigungen legitim, oft beim Einrichten neuer Software. Konzentriere dich auf die Kombination aus breiter Gruppe (Jeder, Authentifizierte Benutzer) und kritischem Pfad, und baue eine Ausnahme für die bekannten Verteil- und Wartungskonten.
Voraussetzung
Du brauchst die Überwachungsrichtlinie Dateisystem überwachen (Audit File System) beziehungsweise Registrierung überwachen (Audit Registry) für Erfolg und auf den zu schützenden Objekten eine SACL mit den Rechten Berechtigungen ändern und Besitz übernehmen (Dateien) beziehungsweise DAC schreiben und Besitzer schreiben (Registry). Ohne diese SACL entsteht kein 4670.
Sigma-Regel (Beispiel)
title: Vollzugriff fuer Jeder auf kritischem Objekt gesetzt
id: a62dc226-6e7d-4877-af40-e6b5fc4f07bb
status: experimental
description: Erkennt geaenderte Objektberechtigungen, die breiten Gruppen Vollzugriff geben, ein Zeichen fuer aufgeweichte Rechte auf Dateien oder Registry-Schluesseln.
references:
- https://attack.mitre.org/techniques/T1222/001/
author: blue-team.net
tags:
- attack.defense-impairment
- attack.t1222.001
logsource:
product: windows
service: security
detection:
selection:
EventID: 4670
grant_everyone:
NewSd|contains:
- ';;FA;;;WD)'
- ';;KA;;;WD)'
- ';;FA;;;AU)'
condition: selection and grant_everyone
falsepositives:
- Installer und Administrationswerkzeuge, die Berechtigungen legitim anpassen
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.