- Event-ID
4648- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- mittel
Event 4648 („A logon was attempted using explicit credentials“) entsteht, wenn ein Prozess sich nicht mit dem Token des angemeldeten Benutzers, sondern mit explizit übergebenen Anmeldedaten authentifiziert. Klassische Auslöser sind runas, net use mit Benutzername und Passwort, PsExec mit -u oder PowerShell mit -Credential.
Anders als 4624 wird 4648 auf dem Quellsystem geschrieben, also dort, wo die Anmeldedaten eingesetzt werden. Damit ist es eines der wenigen Events, die dir zeigen, von welchem Rechner aus ein Angreifer mit gestohlenen Credentials weiterzieht.
Die wichtigsten Felder
SubjectUserName: das Konto, unter dem der aufrufende Prozess läuft.TargetUserName/TargetDomainName: das Konto, dessen Anmeldedaten verwendet werden.TargetServerNameundTargetInfo: das Ziel, z. B. ein Servername oderlocalhost.ProcessNameundProcessId: welcher Prozess die Anmeldedaten eingesetzt hat.IpAddress: bei Netzwerkzugriffen die Adresse des Ziels.
Worauf du bei der Detection achtest
- Subjekt und Ziel passen nicht zusammen: ein normaler Benutzer, der plötzlich Anmeldedaten eines Admin- oder Dienstkontos verwendet.
- Ungewöhnlicher Prozess: Office-Anwendungen,
rundll32.exeoder Prozesse aus Temp-Verzeichnissen haben mit expliziten Credentials nichts zu tun. - Ein Quellsystem, viele Ziele: viele 4648 mit wechselndem
TargetServerNamein kurzer Zeit sind ein typisches Lateral-Movement-Muster. - Workstation zu Workstation: Admin-Credentials, die von einem normalen Client aus gegen andere Clients eingesetzt werden.
Typische False Positives
Sehr häufig ist 4648 mit TargetServerName gleich localhost und Prozessen wie winlogon.exe oder consent.exe. Das sind normale Anmelde- und UAC-Vorgänge. Auch Administratoren, die sauber mit getrennten Admin-Konten arbeiten, erzeugen legitime 4648-Events. Filter diese bekannten Kombinationen aus Konto, Prozess und Ziel.
Voraussetzung
Das Event wird über die Unterkategorie Anmelden überwachen (Audit Logon) für Erfolg erfasst. Pass-the-Hash-Angriffe erzeugen kein 4648, weil dabei keine expliziten Klartext-Credentials übergeben werden. Dafür ist 4624 mit Logon-Typ 9 der bessere Indikator.
Sigma-Regel (Beispiel)
title: Explizite Anmeldedaten aus ungewoehnlichem Prozess
status: experimental
description: Erkennt Event 4648, bei dem Skript- oder Shell-Prozesse fremde Anmeldedaten gegen ein anderes System einsetzen.
references:
- https://attack.mitre.org/techniques/T1078/
author: blue-team.net
tags:
- attack.lateral-movement
- attack.t1078
logsource:
product: windows
service: security
detection:
selection:
EventID: 4648
ProcessName|endswith:
- '\powershell.exe'
- '\pwsh.exe'
- '\cmd.exe'
- '\wscript.exe'
- '\cscript.exe'
- '\rundll32.exe'
filter_local:
TargetServerName: 'localhost'
condition: selection and not filter_local
falsepositives:
- Administrationsskripte, die bewusst mit separaten Admin-Credentials arbeiten
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.