- Event-ID
1644- Log-Kanal
- Directory Service
- Quelle
Microsoft-Windows-ActiveDirectory_DomainService- Angriffsrelevanz
- mittel
- MITRE ATT&CK
- T1087.002
- Taktik
- Discovery
Event 1644 („Internal event: A client issued a search operation“) protokolliert auf dem Domain Controller einzelne LDAP-Suchanfragen, die als teuer, ineffizient oder langsam gelten. Das Event nennt den LDAP-Filter, den anfragenden Client, die Zahl der durchsuchten und zurückgegebenen Einträge und die Dauer. Es erscheint erst, wenn die Diagnoseprotokollierung Field Engineering erhöht ist, und ist dieselbe Datenquelle, mit der Administratoren sonst teure Abfragen von Anwendungen aufspüren.
Für Verteidiger ist 1644 eine der wenigen Spuren der Verzeichnis-Aufklärung. Nach dem Erstzugriff verschaffen sich Angreifer einen Überblick über Benutzer, Gruppen, Computer und Berechtigungen, und das geht am bequemsten per LDAP. Werkzeuge wie BloodHound mit dem Sammler SharpHound stellen dafür sehr breite Anfragen, die das halbe Verzeichnis durchgehen, und genau solche Anfragen landen als teure Suchen in 1644. In ATT&CK ist das T1087.002 (Account Discovery: Domain Account) zusammen mit der Gruppen- und Berechtigungsaufklärung. Die Technik ist wertvoll für die frühe Erkennung, weil sie fast immer vor Lateral Movement und Rechteausweitung stattfindet.
1644 zeigt nicht jede einzelne harmlose Abfrage, sondern die aufwändigen, und das ist hier ein Vorteil: Die breite Komplettabfrage eines Aufklärungswerkzeugs ist genau die Art Anfrage, die auffällt. Ergänzend zeigt Event 2889 unsignierte LDAP-Anmeldungen und Event 4662 den direkten Objektzugriff auf dem DC.
Die wichtigsten Felder
- Der LDAP-Filter der Anfrage, etwa eine breite Suche über alle Benutzer- oder Computerobjekte.
- Der Client: IP-Adresse oder Name des anfragenden Systems.
- Durchsuchte und zurückgegebene Einträge (Visited / Returned): ein hoher Wert steht für eine breite Abfrage.
- Die verwendete Suchzeit in Millisekunden.
Worauf du bei der Detection achtest
- Viele teure Suchen von einem Client: eine Häufung von 1644 aus derselben Quelle in kurzer Zeit, besonders von einem Arbeitsplatz, der sonst keine breiten LDAP-Abfragen stellt.
- Breite Filter: Anfragen, die alle Objekte einer Klasse zurückgeben, oder Filter auf viele Attribute gleichzeitig, wie sie Aufklärungswerkzeuge nutzen.
- Untypische Quelle: die Anfrage kommt nicht von einem bekannten Monitoring- oder Verwaltungsserver, sondern von einem Client-Konto. Den Anmeldekontext dazu liefert Event 4768.
Typische False Positives
Monitoring, Backup, Identity-Management und manche Sicherheitslösungen stellen regelmäßig breite LDAP-Abfragen. Diese Quellen sind bekannt, laufen von festen Servern und wiederholen sich in festem Takt. Sie gehören namentlich auf eine Ausnahmeliste, danach bleibt die unerwartete breite Abfrage von einem Client übrig.
Voraussetzung
1644 erscheint erst, wenn unter NTDS\Diagnostics der Wert 15 Field Engineering erhöht ist (üblich auf 5). Zusätzlich lassen sich über die Schwellen für teure und ineffiziente Suchen steuern, ab wann ein Event entsteht. Da die Diagnose auf einem stark genutzten DC viele Einträge erzeugen kann, die Schwellen bewusst setzen und das Log gezielt an das SIEM weiterleiten.
Sigma-Regel (Beispiel)
title: Breite LDAP-Aufklaerung ueber teure Suchanfragen (Basisregel)
id: aa974beb-91f0-4131-b4fc-e902a9d824a3
name: expensive_ldap_search_1644
status: experimental
logsource:
product: windows
service: directory-service
definition: 'Log Directory Service auf Domain Controllern, Field Engineering (NTDS Diagnostics 15) auf 5'
detection:
selection:
EventID: 1644
condition: selection
---
title: Breite LDAP-Aufklaerung ueber teure Suchanfragen
id: 4556d8d3-73f3-4822-bd3e-b9d98859b9ee
status: experimental
description: Erkennt auf dem Domain Controller viele teure LDAP-Suchen von einem Client, ein Muster fuer AD-Aufklaerung mit Werkzeugen wie BloodHound. Event 1644 liefert unbenannte Datenfelder; der Feldname fuer den Client (hier Client) haengt von der Ingestion ab und muss angepasst werden.
references:
- https://attack.mitre.org/techniques/T1087/002/
author: blue-team.net
tags:
- attack.discovery
- attack.t1087.002
correlation:
type: event_count
rules:
- expensive_ldap_search_1644
group-by:
- Client
timespan: 10m
condition:
gt: 50
falsepositives:
- Monitoring-, Backup- und Identity-Management-Loesungen mit regelmaessigen breiten Abfragen
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.