- Event-ID
4625- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- hoch
Event 4625 („An account failed to log on“) entsteht, wenn eine Anmeldung an einem Windows-System scheitert. Wie 4624 wird es auf dem Zielsystem geschrieben, also dort, wo die Anmeldung versucht wurde. Einzelne Fehlanmeldungen sind Alltag, weil Menschen sich vertippen. Interessant wird 4625 durch Muster: viele Fehler in kurzer Zeit, viele verschiedene Konten von einer Quelle oder eine Fehlerserie, auf die ein Erfolg folgt.
Die wichtigsten Felder
TargetUserName: das Konto, für das die Anmeldung versucht wurde. Bei nicht existierenden Konten steht hier der eingegebene Name, was Hinweise auf Wortlisten gibt.LogonType: gleiche Bedeutung wie bei 4624. Typ 3 steht meist für SMB oder NTLM-Netzwerkzugriffe, Typ 10 für RDP.IpAddress/WorkstationName: die Quelle des Versuchs.StatusundSubStatus: der Grund für das Scheitern. DerSubStatusist meist aussagekräftiger.AuthenticationPackageName: NTLM oder Kerberos.
Die wichtigsten Status-Codes
| Code | Bedeutung |
|---|---|
0xC0000064 | Benutzername existiert nicht |
0xC000006A | Benutzername korrekt, Passwort falsch |
0xC000006D | Allgemeiner Fehler, Details im SubStatus |
0xC000006F | Anmeldung außerhalb der erlaubten Zeiten |
0xC0000070 | Anmeldung von dieser Arbeitsstation nicht erlaubt |
0xC0000071 | Passwort abgelaufen |
0xC0000072 | Konto deaktiviert |
0xC0000193 | Konto abgelaufen |
0xC0000234 | Konto gesperrt |
0xC000015B | Logon-Typ für dieses Konto nicht erlaubt |
Worauf du bei der Detection achtest
- Brute Force: viele Fehlversuche für ein Konto in kurzer Zeit, meist mit SubStatus
0xC000006A. Endet oft mit einer Kontosperre (Event 4740). - Password Spraying: wenige Versuche pro Konto, aber viele verschiedene Konten von derselben Quelle. Angreifer bleiben so unter der Sperrschwelle.
- Benutzer-Enumeration: viele Fehler mit
0xC0000064zeigen, dass jemand Kontonamen rät. - Versuche an deaktivierten Konten:
0xC0000072bei ehemaligen Mitarbeitern oder alten Dienstkonten ist verdächtig. - Erfolg nach Fehlerserie: ein 4624 für dasselbe Konto kurz nach vielen 4625 ist der wichtigste Alarm, weil der Angriff dann funktioniert hat.
- RDP aus dem Internet: Logon-Typ 3 oder 10 mit öffentlichen Quell-IPs zeigt exponierte Systeme.
Typische False Positives
Dienste, geplante Aufgaben und gemappte Laufwerke, die nach einer Passwortänderung noch mit dem alten Passwort laufen, erzeugen regelmäßige Fehler in festem Takt. Diese Muster erkennst du an der Gleichmäßigkeit. Mobile Geräte mit veralteten Mail-Zugangsdaten sind eine weitere häufige Quelle.
Voraussetzung
Die Überwachungsrichtlinie Anmelden überwachen (Audit Logon) muss für Fehler aktiviert sein. Bei NTLM-Anmeldungen gegen Domänenkonten findest du zusätzlich Event 4776 auf dem Domain Controller, bei Kerberos Event 4771.
Sigma-Regel (Beispiel)
title: Viele fehlgeschlagene Anmeldungen mit unterschiedlichen Konten von einer Quelle
status: experimental
description: Erkennt Password Spraying - eine Quell-IP scheitert in kurzer Zeit an vielen verschiedenen Benutzerkonten.
references:
- https://attack.mitre.org/techniques/T1110/003/
author: blue-team.net
tags:
- attack.credential-access
- attack.t1110.003
logsource:
product: windows
service: security
detection:
selection:
EventID: 4625
filter_local:
IpAddress:
- '-'
- '127.0.0.1'
- '::1'
condition: selection and not filter_local | count(TargetUserName) by IpAddress > 10
timeframe: 10m
falsepositives:
- Falsch konfigurierte Dienste oder Skripte mit veralteten Passwoertern
- Terminalserver, hinter denen viele Benutzer dieselbe Quell-IP teilen
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.