Event-ID 4776: NTLM-Anmeldedaten geprüft

Event 4776 zeigt jede NTLM-Prüfung von Anmeldedaten: die zentrale Quelle für Password Spraying per NTLM, Kontoraten und Pass-the-Hash auf dem DC.

Event-ID
4776
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
hoch

Event 4776 („The computer attempted to validate the credentials for an account“) entsteht immer dann, wenn Anmeldedaten per NTLM geprüft werden. Bei Domänenkonten schreibt es der Domain Controller, der die Prüfung durchführt, bei lokalen Konten der Rechner selbst. Das Event enthält Erfolg und Fehlschlag in einem, unterschieden nur über das Feld Status. Damit ist 4776 das NTLM-Gegenstück zu Event 4771 für Kerberos.

Für die Detection ist 4776 wichtig, weil viele Angriffe bewusst auf NTLM ausweichen: Password Spraying gegen SMB, OWA oder ältere Anwendungen, Anmeldungen mit gestohlenen Hashes beim Pass-the-Hash und Werkzeuge, die schlicht kein Kerberos sprechen. Ein Spray über NTLM erzeugt auf dem DC eine Serie von 4776, oft ohne passendes 4625 auf einem Client.

Die wichtigsten Felder

  • TargetUserName: das Konto, dessen Anmeldedaten geprüft wurden.
  • Workstation: der Name des Clients, den dieser selbst mitschickt. Er kann fehlen oder gefälscht sein, eine Quell-IP enthält das Event nicht.
  • Status: das Ergebnis der Prüfung (siehe Tabelle), 0x0 bedeutet Erfolg.
  • PackageName: in der Regel MICROSOFT_AUTHENTICATION_PACKAGE_V1_0.

Die wichtigsten Statuscodes

CodeBedeutung
0x0Anmeldedaten korrekt
0xC000006AFalsches Passwort für ein existierendes Konto
0xC0000064Konto existiert nicht
0xC0000234Konto gesperrt
0xC0000072Konto deaktiviert
0xC0000071Passwort abgelaufen
0xC0000193Konto abgelaufen

Worauf du bei der Detection achtest

  • Password Spraying: viele verschiedene Konten mit 0xC000006A von derselben Workstation in kurzer Zeit, meist ein bis zwei Versuche pro Konto. Mehr dazu im Beitrag Password Spraying erkennen.
  • Kontoraten: gehäufte 0xC0000064 zeigen, dass jemand Benutzernamen durchprobiert, etwa aus einer OSINT-Liste.
  • Erfolg nach Fehlerserie: ein 0x0 für ein Konto, das kurz vorher mehrfach gescheitert ist, ist der Moment, in dem der Spray einen Treffer hatte.
  • NTLM, wo Kerberos erwartet wird: privilegierte Konten, die sich per NTLM anmelden, obwohl deine Umgebung Kerberos nutzt. Zusammen mit 4624 Anmeldetyp 3 oder 9 und AuthenticationPackageName NTLM ist das ein Hinweis auf Pass-the-Hash.
  • Leere oder unbekannte Workstation-Namen: Angriffswerkzeuge setzen den Namen oft gar nicht oder auf zufällige Werte.

Typische False Positives

Nach Passwortänderungen erzeugen Geräte und Dienste mit alten Anmeldedaten regelmäßige 0xC000006A-Fehler für immer dasselbe Konto. Schwachstellenscanner mit Anmeldedaten und Monitoring-Werkzeuge melden sich oft per NTLM an. Anwendungen, die NTLM noch fest eingebaut haben, sorgen für ein stetiges Grundrauschen, das du einmal kennen und dann gezielt ausfiltern solltest.

Voraussetzung

Nötig ist die Überwachungsrichtlinie Anmeldeinformationen überprüfen (Audit Credential Validation) für Erfolg und Fehler. Da jeder Domain Controller nur die bei ihm eingegangenen Prüfungen sieht, brauchst du die Events aller DCs zentral im SIEM. Weil das Event keine IP-Adresse enthält, lohnt es sich zusätzlich, das NTLM-Audit-Protokoll (Microsoft-Windows-NTLM/Operational) zu aktivieren, wenn du Quellen genauer zuordnen oder NTLM schrittweise abschalten willst.

Sigma-Regel (Beispiel)

Sigma
title: NTLM Password Spraying
status: experimental
description: Erkennt viele fehlgeschlagene NTLM-Pruefungen mit falschem Passwort fuer unterschiedliche Konten von derselben Workstation.
references:
  - https://attack.mitre.org/techniques/T1110/003/
author: blue-team.net
tags:
  - attack.credential-access
  - attack.t1110.003
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4776
    Status: '0xc000006a'
  filter_computer:
    TargetUserName|endswith: '$'
  condition: selection and not filter_computer | count(TargetUserName) by Workstation > 10
timeframe: 10m
falsepositives:
  - Terminalserver oder Proxys, ueber die viele Benutzer mit veralteten Passwoertern anmelden
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.