Account Access Removal erkennen: Konten löschen und sperren

Kurzfassung: Am Ende eines Angriffs sperrt der Angreifer die Verteidiger aus: Er löscht Konten, deaktiviert sie oder setzt Passwörter zurück, damit niemand mehr eingreifen oder wiederherstellen kann. Oft ist das die letzte Handlung vor der Verschlüsselung oder begleitet eine zerstörerische Aktion. Für den Verteidiger ist der Eingriff gut sichtbar, weil er über wenige, benannte Wege läuft - net.exe, PowerShell-Cmdlets und die Windows-Sicherheitsereignisse. Drei sigma-cli-validierte Sigma-Regeln, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".

Wenn ein Angriff seine Wirkung entfalten soll, geht es dem Angreifer oft darum, die Gegenseite handlungsunfähig zu machen. Während die Verschlüsselung durch Ransomware Daten unbrauchbar macht und die Vorbereitung einer Ransomware die Wege dorthin ebnet, zielt dieser Weg auf die Menschen und Konten, die den Angriff stoppen könnten: Er entzieht ihnen den Zugang. Ein gelöschtes Administratorkonto, ein deaktivierter Nutzer oder ein spontan geändertes Passwort kann eine Reaktion empfindlich verzögern. Dieser Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.

Einordnung in ATT&CK: Account Access Removal (T1531). MITRE führt die Technik in der Taktik Impact; in dieser Serie steht sie entsprechend in der Spalte Impact. Sie beschreibt das Entziehen von Zugang durch Löschen, Deaktivieren oder Ändern von Konten und grenzt sich damit von der reinen Zerstörung von Daten ab - das Ziel ist der verwehrte Zugriff, nicht der Datenverlust selbst.

Was der Angreifer tut

Das Entziehen von Zugang läuft - auf der Ebene des Prinzips, nicht als Anleitung - in wenigen Mustern ab:

  • Konten löschen. Ein Konto wird vollständig entfernt, etwa per net user mit /delete oder per Remove-LocalUser. Der betroffene Nutzer kann sich nicht mehr anmelden.
  • Konten deaktivieren. Statt zu löschen wird das Konto gesperrt (net user /active:no oder Disable-LocalUser), was denselben Effekt hat und sich leichter wieder rückgängig machen lässt.
  • Passwörter zurücksetzen. Ein neues Passwort sperrt den rechtmäßigen Inhaber aus und übergibt dem Angreifer zugleich die Kontrolle über das Konto.
  • Berechtigungen entziehen. Ein Konto wird aus einer wichtigen Gruppe entfernt, etwa den lokalen Administratoren, und verliert so seine Handlungsfähigkeit, ohne gelöscht zu sein.

Für die Erkennung ist entscheidend: Alle Wege laufen über wenige benannte Werkzeuge und Ereignisse - net.exe, PowerShell-Cmdlets und die Kontoverwaltungs-Ereignisse von Windows. Genau daran setzen die Regeln an.

Welche Logquellen die Technik zeigt

  • Prozess-Telemetrie zuerst. Event 4688 und Sysmon Event 1 zeigen net.exe mit user und /delete oder /active:no sowie die PowerShell-Cmdlets im Klartext der Befehlszeile. Die wichtigste Quelle.
  • Kontoverwaltungs-Ereignisse. Windows protokolliert diese Vorgänge direkt: 4726 (Konto gelöscht), 4725 (Konto deaktiviert), 4724 (Passwort zurückgesetzt) und 4740 (Konto gesperrt). Sie bestätigen die Prozess-Telemetrie und erfassen auch Wege ohne Kommandozeile.
  • Gruppenänderungen. Das Entfernen aus einer lokalen Gruppe erscheint als Ereignis 4733 und ergänzt die Sicht auf entzogene Berechtigungen.
  • Werkzeug-Kontext. net.exe ist ein mitgeliefertes Windows-Werkzeug; Grundlagen zu seinem Missbrauch unter Living off the Land.

Das Muster im Log

Drei Signale tragen. Das erste ist ein net.exe-Aufruf mit user und /delete oder /active:no, der ein Konto löscht oder sperrt - auf einem Endgerät ein ungewöhnlicher Vorgang. Das zweite sind PowerShell-Cmdlets wie Remove-LocalUser oder Disable-ADAccount, die denselben Zweck erfüllen. Das dritte ist ein net localgroup mit /delete, das ein Konto aus einer Gruppe wirft. Legitime Treffer stammen aus geplanter Deprovisionierung und zentraler Kontoverwaltung. Auffällig wird es, wenn der Eingriff spontan auf einem einzelnen Host geschieht, Administratorkonten betrifft oder mit anderen Impact-Signalen zusammenfällt. Der Blick auf Werkzeug, Konto und Zeitpunkt trennt den Alltag vom Angriff.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und nehmen die drei Wege: das Löschen oder Deaktivieren per net.exe, dasselbe per PowerShell und das Entfernen aus einer Gruppe. Alle drei werten die Prozess-Telemetrie aus; die Windows-Kontoereignisse kommen als Ergänzung in der Härtung dazu.

1. Lokales Konto per net.exe gelöscht oder deaktiviert (T1531). net user mit /delete oder /active:no. Die Regel steht auf level: high.

Sigma
title: Lokales Konto per net.exe geloescht oder deaktiviert
id: 3b1f7c04-2d96-4a81-9e73-5c2a8d6b1f30
status: experimental
description: |
  Erkennt das Loeschen oder Deaktivieren eines Benutzerkontos ueber net.exe oder net1.exe. Angreifer
  entziehen Verteidigern und legitimen Nutzern den Zugriff, indem sie Konten loeschen oder sperren
  (Account Access Removal). Im normalen Betrieb geschieht das ueber zentrale Verwaltungswerkzeuge und
  nicht spontan auf einem Endgeraet per Kommandozeile.
references:
  - https://attack.mitre.org/techniques/T1531/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1531
logsource:
  product: windows
  category: process_creation
detection:
  sel_net:
    Image|endswith:
      - '\net.exe'
      - '\net1.exe'
  sel_user:
    CommandLine|contains: 'user'
  sel_action:
    CommandLine|contains:
      - '/delete'
      - '/active:no'
      - '/active:nein'
  condition: sel_net and sel_user and sel_action
falsepositives:
  - Geplante Deprovisionierung ueber Skripte - bekannte Automatisierung nach Host und Konto als Baseline ausnehmen
level: high

2. Konto per PowerShell gelöscht oder deaktiviert (T1531). Die Cmdlets Remove-LocalUser, Disable-LocalUser, Remove-ADUser oder Disable-ADAccount. Ebenfalls level: high.

Sigma
title: Konto per PowerShell geloescht oder deaktiviert
id: 8d2a6e13-9c47-4f52-b1a8-7e3d2c9b4a65
status: experimental
description: |
  Erkennt das Loeschen oder Deaktivieren von Konten ueber PowerShell-Cmdlets wie Remove-LocalUser,
  Disable-LocalUser, Remove-ADUser oder Disable-ADAccount. Angreifer nutzen diese Cmdlets, um lokalen
  oder Verzeichnis-Konten gezielt den Zugriff zu entziehen (Account Access Removal). Ein solcher Aufruf
  ausserhalb geplanter Verwaltung ist auffaellig.
references:
  - https://attack.mitre.org/techniques/T1531/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1531
logsource:
  product: windows
  category: process_creation
detection:
  sel_ps:
    Image|endswith:
      - '\powershell.exe'
      - '\pwsh.exe'
  sel_cmd:
    CommandLine|contains:
      - 'Remove-LocalUser'
      - 'Disable-LocalUser'
      - 'Remove-ADUser'
      - 'Disable-ADAccount'
  condition: sel_ps and sel_cmd
falsepositives:
  - Administratoren pflegen Konten per Skript - bekannte Verwaltungshosts und Dienstkonten als Baseline ausnehmen
level: high

3. Konto per net.exe aus lokaler Gruppe entfernt (T1531). net localgroup mit /delete. Die Regel steht auf level: medium, weil Gruppenpflege auch legitim vorkommt.

Sigma
title: Konto per net.exe aus lokaler Gruppe entfernt
id: c5e9a278-1b43-4d6f-8a29-6f4c3b7d5e18
status: experimental
description: |
  Erkennt das Entfernen eines Kontos aus einer lokalen Gruppe ueber net.exe oder net1.exe mit
  localgroup und /delete. Angreifer entziehen so gezielt Berechtigungen, etwa indem sie ein Konto aus
  einer Administrator- oder Zugriffsgruppe werfen (Account Access Removal). Gruppenaenderungen per
  Kommandozeile auf Endgeraeten sind im Normalbetrieb selten.
references:
  - https://attack.mitre.org/techniques/T1531/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1531
logsource:
  product: windows
  category: process_creation
detection:
  sel_net:
    Image|endswith:
      - '\net.exe'
      - '\net1.exe'
  sel_grp:
    CommandLine|contains: 'localgroup'
  sel_del:
    CommandLine|contains: '/delete'
  condition: sel_net and sel_grp and sel_del
falsepositives:
  - Geplante Gruppenpflege ueber Verwaltungsskripte - bekannte Automatisierung als Baseline ausnehmen
level: medium

Härtung: der Angriff, der ins Leere läuft

  • Kontoverwaltung zentralisieren. Konten werden über ein Verzeichnis und definierte Prozesse verwaltet, nicht spontan per Kommandozeile auf einzelnen Endgeräten. Die wirksamste Maßnahme gegen diesen Weg.
  • Rechte am Konto begrenzen. Nur wenige, klar benannte Konten dürfen andere Konten löschen, deaktivieren oder deren Passwörter ändern; diese Rechte regelmäßig prüfen.
  • Notfallkonto vorhalten. Ein separates, überwachtes Administratorkonto mit eigenem Passwort sorgt dafür, dass ein gesperrtes Konto nicht die gesamte Reaktion blockiert.
  • Gezielt überwachen. Die Ereignisse 4726, 4725, 4724 und 4740 sowie net user und die PowerShell-Cmdlets als feste Erkennungen führen.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon - das Testkonto danach wieder entfernen:

  • Für Regel 1 ein Testkonto anlegen und mit net user /delete oder /active:no wieder löschen oder sperren. Event 4688 muss net.exe samt Parametern zeigen, das Sicherheitsprotokoll 4726 oder 4725.
  • Für Regel 2 dasselbe per Remove-LocalUser oder Disable-LocalUser ausführen und den Treffer in der Prozess-Telemetrie kontrollieren.
  • Für Regel 3 ein Testkonto mit net localgroup /delete aus einer Gruppe entfernen und prüfen, dass Ereignis 4733 erscheint.
  • Breiter wird der Test mit den Fällen zu T1531 aus Atomic Red Team.

Fehlalarme und Tuning

  • Deprovisionierung. Ausgeschiedene Mitarbeiter führen zu geplanten Kontolöschungen. Bekannte Automatisierung und Verwaltungshosts als Baseline ausnehmen, bevor die Regeln scharf geschaltet werden.
  • Verwaltung per Skript. Administratoren pflegen Konten und Gruppen auch per PowerShell. Bekannte Dienstkonten und Verwaltungsserver nach Host und Konto ausnehmen.
  • Ort und Konto sind entscheidend. Eine Kontolöschung auf einem gewöhnlichen Endgerät wiegt weit schwerer als dieselbe Aktion auf einem Verwaltungsserver - danach priorisieren.
  • Kette schlägt Einzelzeile. Das Löschen mehrerer Konten in kurzer Folge oder zusammen mit anderen Impact-Signalen ist weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.

Fazit

Das Entziehen von Zugang ist oft die letzte Handlung eines Angriffs: Wer Konten löscht, sperrt oder umkonfiguriert, nimmt den Verteidigern den Zugriff auf die eigene Umgebung. Die verlässlichen Signale sind net.exe mit /delete oder /active:no, die passenden PowerShell-Cmdlets und die Windows-Kontoereignisse 4726, 4725, 4724 und 4740. Die wirksamste Härtung ist eine zentrale Kontoverwaltung mit eng begrenzten Rechten und einem vorgehaltenen Notfallkonto. Wie der Angriff danach die Daten selbst trifft, zeigt die Verschlüsselung durch Ransomware; die Schritte davor sammelt die Vorbereitung einer Ransomware. Weitere Techniken dieser Taktik führt das Lexikon nach Taktik unter Impact.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.