Event-ID 4648: Anmeldung mit expliziten Anmeldedaten

Event 4648 zeigt, wenn ein Prozess sich mit fremden Anmeldedaten authentifiziert. Wichtig für runas, PsExec und Lateral Movement mit gestohlenen Credentials.

Event-ID
4648
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1078, T1021.002

Event 4648 („A logon was attempted using explicit credentials“) entsteht, wenn ein Prozess sich nicht mit dem Token des angemeldeten Benutzers, sondern mit explizit übergebenen Anmeldedaten authentifiziert. Klassische Auslöser sind runas, net use mit Benutzername und Passwort, PsExec mit -u oder PowerShell mit -Credential.

Anders als 4624 wird 4648 auf dem Quellsystem geschrieben, also dort, wo die Anmeldedaten eingesetzt werden. Damit ist es eines der wenigen Events, die dir zeigen, von welchem Rechner aus ein Angreifer mit gestohlenen Credentials weiterzieht.

Die wichtigsten Felder

  • SubjectUserName: das Konto, unter dem der aufrufende Prozess läuft.
  • TargetUserName / TargetDomainName: das Konto, dessen Anmeldedaten verwendet werden.
  • TargetServerName und TargetInfo: das Ziel, z. B. ein Servername oder localhost.
  • ProcessName und ProcessId: welcher Prozess die Anmeldedaten eingesetzt hat.
  • IpAddress: bei Netzwerkzugriffen die Adresse des Ziels.

Worauf du bei der Detection achtest

  • Subjekt und Ziel passen nicht zusammen: ein normaler Benutzer, der plötzlich Anmeldedaten eines Admin- oder Dienstkontos verwendet.
  • Ungewöhnlicher Prozess: Office-Anwendungen, rundll32.exe oder Prozesse aus Temp-Verzeichnissen haben mit expliziten Credentials nichts zu tun.
  • Ein Quellsystem, viele Ziele: viele 4648 mit wechselndem TargetServerName in kurzer Zeit sind ein typisches Lateral-Movement-Muster.
  • Workstation zu Workstation: Admin-Credentials, die von einem normalen Client aus gegen andere Clients eingesetzt werden.

Typische False Positives

Sehr häufig ist 4648 mit TargetServerName gleich localhost und Prozessen wie winlogon.exe oder consent.exe. Das sind normale Anmelde- und UAC-Vorgänge. Auch Administratoren, die sauber mit getrennten Admin-Konten arbeiten, erzeugen legitime 4648-Events. Filter diese bekannten Kombinationen aus Konto, Prozess und Ziel.

Voraussetzung

Das Event wird über die Unterkategorie Anmelden überwachen (Audit Logon) für Erfolg erfasst. Pass-the-Hash-Angriffe erzeugen kein 4648, weil dabei keine expliziten Klartext-Credentials übergeben werden. Dafür ist 4624 mit Logon-Typ 9 der bessere Indikator.

Sigma-Regel (Beispiel)

Sigma
title: Explizite Anmeldedaten aus ungewoehnlichem Prozess
status: experimental
description: Erkennt Event 4648, bei dem Skript- oder Shell-Prozesse fremde Anmeldedaten gegen ein anderes System einsetzen.
references:
  - https://attack.mitre.org/techniques/T1078/
author: blue-team.net
tags:
  - attack.lateral-movement
  - attack.t1078
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4648
    ProcessName|endswith:
      - '\powershell.exe'
      - '\pwsh.exe'
      - '\cmd.exe'
      - '\wscript.exe'
      - '\cscript.exe'
      - '\rundll32.exe'
  filter_local:
    TargetServerName: 'localhost'
  condition: selection and not filter_local
falsepositives:
  - Administrationsskripte, die bewusst mit separaten Admin-Credentials arbeiten
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.