Event-ID 1644: Teure oder ineffiziente LDAP-Suche

Event 1644 protokolliert auf dem Domain Controller aufwändige LDAP-Suchen mit Filter, Client und Dauer. Damit erkennst du die breite Verzeichnis-Aufklärung von Werkzeugen wie BloodHound und SharpHound.

Event-ID
1644
Quelle
Microsoft-Windows-ActiveDirectory_DomainService
Angriffsrelevanz
mittel
MITRE ATT&CK
T1087.002
Taktik
Discovery

Event 1644 („Internal event: A client issued a search operation“) protokolliert auf dem Domain Controller einzelne LDAP-Suchanfragen, die als teuer, ineffizient oder langsam gelten. Das Event nennt den LDAP-Filter, den anfragenden Client, die Zahl der durchsuchten und zurückgegebenen Einträge und die Dauer. Es erscheint erst, wenn die Diagnoseprotokollierung Field Engineering erhöht ist, und ist dieselbe Datenquelle, mit der Administratoren sonst teure Abfragen von Anwendungen aufspüren.

Für Verteidiger ist 1644 eine der wenigen Spuren der Verzeichnis-Aufklärung. Nach dem Erstzugriff verschaffen sich Angreifer einen Überblick über Benutzer, Gruppen, Computer und Berechtigungen, und das geht am bequemsten per LDAP. Werkzeuge wie BloodHound mit dem Sammler SharpHound stellen dafür sehr breite Anfragen, die das halbe Verzeichnis durchgehen, und genau solche Anfragen landen als teure Suchen in 1644. In ATT&CK ist das T1087.002 (Account Discovery: Domain Account) zusammen mit der Gruppen- und Berechtigungsaufklärung. Die Technik ist wertvoll für die frühe Erkennung, weil sie fast immer vor Lateral Movement und Rechteausweitung stattfindet.

1644 zeigt nicht jede einzelne harmlose Abfrage, sondern die aufwändigen, und das ist hier ein Vorteil: Die breite Komplettabfrage eines Aufklärungswerkzeugs ist genau die Art Anfrage, die auffällt. Ergänzend zeigt Event 2889 unsignierte LDAP-Anmeldungen und Event 4662 den direkten Objektzugriff auf dem DC.

Die wichtigsten Felder

  • Der LDAP-Filter der Anfrage, etwa eine breite Suche über alle Benutzer- oder Computerobjekte.
  • Der Client: IP-Adresse oder Name des anfragenden Systems.
  • Durchsuchte und zurückgegebene Einträge (Visited / Returned): ein hoher Wert steht für eine breite Abfrage.
  • Die verwendete Suchzeit in Millisekunden.

Worauf du bei der Detection achtest

  • Viele teure Suchen von einem Client: eine Häufung von 1644 aus derselben Quelle in kurzer Zeit, besonders von einem Arbeitsplatz, der sonst keine breiten LDAP-Abfragen stellt.
  • Breite Filter: Anfragen, die alle Objekte einer Klasse zurückgeben, oder Filter auf viele Attribute gleichzeitig, wie sie Aufklärungswerkzeuge nutzen.
  • Untypische Quelle: die Anfrage kommt nicht von einem bekannten Monitoring- oder Verwaltungsserver, sondern von einem Client-Konto. Den Anmeldekontext dazu liefert Event 4768.

Typische False Positives

Monitoring, Backup, Identity-Management und manche Sicherheitslösungen stellen regelmäßig breite LDAP-Abfragen. Diese Quellen sind bekannt, laufen von festen Servern und wiederholen sich in festem Takt. Sie gehören namentlich auf eine Ausnahmeliste, danach bleibt die unerwartete breite Abfrage von einem Client übrig.

Voraussetzung

1644 erscheint erst, wenn unter NTDS\Diagnostics der Wert 15 Field Engineering erhöht ist (üblich auf 5). Zusätzlich lassen sich über die Schwellen für teure und ineffiziente Suchen steuern, ab wann ein Event entsteht. Da die Diagnose auf einem stark genutzten DC viele Einträge erzeugen kann, die Schwellen bewusst setzen und das Log gezielt an das SIEM weiterleiten.

Sigma-Regel (Beispiel)

Sigma
title: Breite LDAP-Aufklaerung ueber teure Suchanfragen (Basisregel)
id: aa974beb-91f0-4131-b4fc-e902a9d824a3
name: expensive_ldap_search_1644
status: experimental
logsource:
  product: windows
  service: directory-service
  definition: 'Log Directory Service auf Domain Controllern, Field Engineering (NTDS Diagnostics 15) auf 5'
detection:
  selection:
    EventID: 1644
  condition: selection
---
title: Breite LDAP-Aufklaerung ueber teure Suchanfragen
id: 4556d8d3-73f3-4822-bd3e-b9d98859b9ee
status: experimental
description: Erkennt auf dem Domain Controller viele teure LDAP-Suchen von einem Client, ein Muster fuer AD-Aufklaerung mit Werkzeugen wie BloodHound. Event 1644 liefert unbenannte Datenfelder; der Feldname fuer den Client (hier Client) haengt von der Ingestion ab und muss angepasst werden.
references:
  - https://attack.mitre.org/techniques/T1087/002/
author: blue-team.net
tags:
  - attack.discovery
  - attack.t1087.002
correlation:
  type: event_count
  rules:
    - expensive_ldap_search_1644
  group-by:
    - Client
  timespan: 10m
  condition:
    gt: 50
falsepositives:
  - Monitoring-, Backup- und Identity-Management-Loesungen mit regelmaessigen breiten Abfragen
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.