- Event-ID
4887- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- hoch
- MITRE ATT&CK
- T1649
- Taktik
- Credential Access
Event 4886 („Certificate Services received a certificate request“) und Event 4887 („Certificate Services approved a certificate request and issued a certificate“) schreibt die Active-Directory-Zertifizierungsstelle (AD CS) auf dem CA-Server. 4886 protokolliert die Anfrage, 4887 die erfolgreiche Ausstellung. Abgelehnte Anfragen erscheinen als 4888.
AD CS ist seit der Veröffentlichung „Certified Pre-Owned“ eines der wichtigsten Angriffsziele in Windows-Domänen. Falsch konfigurierte Zertifikatvorlagen erlauben es normalen Benutzern, Zertifikate für beliebige andere Konten auszustellen, auch für Domain Admins. Mit diesem Zertifikat melden sie sich dann per Kerberos (PKINIT) an, siehe Event 4768. Die bekannteste Variante ist ESC1.
Die wichtigsten Felder
RequestId: die ID der Anfrage, über die du 4886 und 4887 verknüpfst.Requester: das Konto, das das Zertifikat beantragt hat.Attributes: zusätzliche Anfrageattribute, darunter die Vorlage (CertificateTemplate:) und ein vom Antragsteller mitgelieferter Subject Alternative Name (SAN:upn=...).Subject: der Inhaber im ausgestellten Zertifikat (nur 4887).Disposition: das Ergebnis der Anfrage.
Worauf du bei der Detection achtest
- Antragsteller und Inhaber passen nicht zusammen (ESC1): ein normaler Benutzer beantragt ein Zertifikat, in dessen SAN der UPN eines anderen Kontos steht, etwa
SAN:upn=administrator@firma.local. - Zertifikate für privilegierte Konten: Ausstellungen, deren Subject oder SAN Domain Admins, Enterprise Admins oder Dienstkonten mit hohen Rechten betrifft.
- Ungewöhnliche Vorlagen: Anfragen über Vorlagen, die normalerweise selten genutzt werden oder die Client-Authentifizierung erlauben.
- Anschließende Zertifikatsanmeldung: kurz nach der Ausstellung ein 4768 mit
PreAuthType15 für das Konto aus dem SAN, von einem untypischen Client. - Geänderte Vorlagen: Änderungen an Zertifikatvorlagen (ESC4) siehst du in 5136 oder in Event 4899 und 4900 auf der CA.
Typische False Positives
Autoenrollment für Computer und Benutzer, Webserver-Zertifikate mit mehreren DNS-Namen im SAN und MDM-Lösungen erzeugen viele legitime Anfragen. SANs mit DNS-Namen sind bei Webserver-Vorlagen normal. Verdächtig sind vor allem SANs mit upn= in Vorlagen, die Client-Authentifizierung erlauben.
Voraussetzung
Zwei Einstellungen auf dem CA-Server sind nötig: die Überwachungsrichtlinie Zertifizierungsdienste überwachen (Audit Certification Services) für Erfolg und Fehler sowie die Auditierung in der CA selbst, etwa mit certutil -setreg CA\AuditFilter 127 und einem Neustart des Dienstes. In vielen Umgebungen fehlt mindestens eine davon. Zur Prüfung deiner Vorlagen auf ESC1 bis ESC8 eignen sich Certipy oder das PowerShell-Modul Locksmith.
Sigma-Regel (Beispiel)
title: Zertifikat mit abweichendem Subject Alternative Name ausgestellt
status: experimental
description: Erkennt Zertifikatsausstellungen, bei denen der Antragsteller einen eigenen SAN mitliefert. Typisch fuer ESC1-Angriffe mit Certipy oder Certify.
references:
- https://attack.mitre.org/techniques/T1649/
author: blue-team.net
tags:
- attack.credential-access
- attack.t1649
logsource:
product: windows
service: security
definition: Audit Certification Services auf der CA und CA-Auditfilter erforderlich
detection:
selection:
EventID:
- 4886
- 4887
Attributes|contains: 'SAN:'
condition: selection
falsepositives:
- Vorlagen fuer Webserver- oder Geraetezertifikate, bei denen SANs legitim mitgeliefert werden
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.