- Event-ID
4776- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- hoch
Event 4776 („The computer attempted to validate the credentials for an account“) entsteht immer dann, wenn Anmeldedaten per NTLM geprüft werden. Bei Domänenkonten schreibt es der Domain Controller, der die Prüfung durchführt, bei lokalen Konten der Rechner selbst. Das Event enthält Erfolg und Fehlschlag in einem, unterschieden nur über das Feld Status. Damit ist 4776 das NTLM-Gegenstück zu Event 4771 für Kerberos.
Für die Detection ist 4776 wichtig, weil viele Angriffe bewusst auf NTLM ausweichen: Password Spraying gegen SMB, OWA oder ältere Anwendungen, Anmeldungen mit gestohlenen Hashes beim Pass-the-Hash und Werkzeuge, die schlicht kein Kerberos sprechen. Ein Spray über NTLM erzeugt auf dem DC eine Serie von 4776, oft ohne passendes 4625 auf einem Client.
Die wichtigsten Felder
TargetUserName: das Konto, dessen Anmeldedaten geprüft wurden.Workstation: der Name des Clients, den dieser selbst mitschickt. Er kann fehlen oder gefälscht sein, eine Quell-IP enthält das Event nicht.Status: das Ergebnis der Prüfung (siehe Tabelle),0x0bedeutet Erfolg.PackageName: in der RegelMICROSOFT_AUTHENTICATION_PACKAGE_V1_0.
Die wichtigsten Statuscodes
| Code | Bedeutung |
|---|---|
0x0 | Anmeldedaten korrekt |
0xC000006A | Falsches Passwort für ein existierendes Konto |
0xC0000064 | Konto existiert nicht |
0xC0000234 | Konto gesperrt |
0xC0000072 | Konto deaktiviert |
0xC0000071 | Passwort abgelaufen |
0xC0000193 | Konto abgelaufen |
Worauf du bei der Detection achtest
- Password Spraying: viele verschiedene Konten mit
0xC000006Avon derselbenWorkstationin kurzer Zeit, meist ein bis zwei Versuche pro Konto. Mehr dazu im Beitrag Password Spraying erkennen. - Kontoraten: gehäufte
0xC0000064zeigen, dass jemand Benutzernamen durchprobiert, etwa aus einer OSINT-Liste. - Erfolg nach Fehlerserie: ein
0x0für ein Konto, das kurz vorher mehrfach gescheitert ist, ist der Moment, in dem der Spray einen Treffer hatte. - NTLM, wo Kerberos erwartet wird: privilegierte Konten, die sich per NTLM anmelden, obwohl deine Umgebung Kerberos nutzt. Zusammen mit 4624 Anmeldetyp 3 oder 9 und
AuthenticationPackageNameNTLM ist das ein Hinweis auf Pass-the-Hash. - Leere oder unbekannte Workstation-Namen: Angriffswerkzeuge setzen den Namen oft gar nicht oder auf zufällige Werte.
Typische False Positives
Nach Passwortänderungen erzeugen Geräte und Dienste mit alten Anmeldedaten regelmäßige 0xC000006A-Fehler für immer dasselbe Konto. Schwachstellenscanner mit Anmeldedaten und Monitoring-Werkzeuge melden sich oft per NTLM an. Anwendungen, die NTLM noch fest eingebaut haben, sorgen für ein stetiges Grundrauschen, das du einmal kennen und dann gezielt ausfiltern solltest.
Voraussetzung
Nötig ist die Überwachungsrichtlinie Anmeldeinformationen überprüfen (Audit Credential Validation) für Erfolg und Fehler. Da jeder Domain Controller nur die bei ihm eingegangenen Prüfungen sieht, brauchst du die Events aller DCs zentral im SIEM. Weil das Event keine IP-Adresse enthält, lohnt es sich zusätzlich, das NTLM-Audit-Protokoll (Microsoft-Windows-NTLM/Operational) zu aktivieren, wenn du Quellen genauer zuordnen oder NTLM schrittweise abschalten willst.
Sigma-Regel (Beispiel)
title: NTLM Password Spraying
status: experimental
description: Erkennt viele fehlgeschlagene NTLM-Pruefungen mit falschem Passwort fuer unterschiedliche Konten von derselben Workstation.
references:
- https://attack.mitre.org/techniques/T1110/003/
author: blue-team.net
tags:
- attack.credential-access
- attack.t1110.003
logsource:
product: windows
service: security
detection:
selection:
EventID: 4776
Status: '0xc000006a'
filter_computer:
TargetUserName|endswith: '$'
condition: selection and not filter_computer | count(TargetUserName) by Workstation > 10
timeframe: 10m
falsepositives:
- Terminalserver oder Proxys, ueber die viele Benutzer mit veralteten Passwoertern anmelden
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.