Event-ID 2889: Unsignierte LDAP-Anmeldung am Domain Controller

Event 2889 zeigt Clients, die sich per LDAP ohne Signierung oder mit Klartext-Passwort am Domain Controller anmelden. Die Grundlage, um LDAP-Signierung zu erzwingen und LDAP-Relay zu verhindern.

Event-ID
2889
Quelle
Microsoft-Windows-ActiveDirectory_DomainService
Angriffsrelevanz
mittel
MITRE ATT&CK
T1557, T1040

Event 2889 im Log Directory Service entsteht auf dem Domain Controller, wenn sich ein Client per LDAP anmeldet, ohne die Verbindung zu signieren, oder per Simple Bind mit Passwort im Klartext über eine unverschlüsselte Verbindung. Dazu gehört Event 2887, eine tägliche Zusammenfassung mit der Anzahl solcher Anmeldungen.

Unsignierte LDAP-Verbindungen sind ein beliebtes Ziel für NTLM-Relay: Ein Angreifer fängt eine Anmeldung ab, etwa mit Responder oder über erzwungene Authentifizierung, und leitet sie an LDAP auf dem Domain Controller weiter. Damit kann er Objekte ändern, zum Beispiel Delegierungen oder Shadow Credentials setzen. Klartext-Simple-Binds geben das Passwort jedem preis, der mitliest.

Die wichtigsten Felder

  • Client-Adresse: IP-Adresse und Port des anmeldenden Systems.
  • Identität: das Konto, das sich angemeldet hat.
  • Bindungstyp: 0 für unsignierte SASL-Anmeldung, 1 für Simple Bind im Klartext.
  • Die Felder sind im Event unbenannt und stehen in dieser Reihenfolge in den Ereignisdaten. Viele SIEMs bilden sie auf eigene Namen ab.

Worauf du bei der Detection achtest

  • Inventur: Welche Systeme und Konten melden sich noch unsigniert an? Das ist die Voraussetzung, um LDAP-Signierung und Channel Binding zu erzwingen.
  • Klartext-Binds: Bindungstyp 1 mit privilegierten Konten. Diese Passwörter sind im Netz lesbar und sollten sofort umgestellt werden.
  • Neue Quellen: Clients, die bisher nie in 2889 auftauchten, besonders Arbeitsplätze. Das kann ein Relay-Angriff sein, bei dem ein fremdes System im Namen eines Opfers spricht.
  • Zusammenhang mit NTLM: gleichzeitige NTLM-Anmeldungen des Kontos in Event 8004 von einer unerwarteten Quelle.

Typische False Positives

Ältere Anwendungen, Drucker und Scanner mit LDAP-Adressbuch, Linux-Systeme mit einfacher LDAP-Anbindung und Appliances. Genau diese Quellen willst du finden und umstellen. Nach der Umstellung sollte 2889 nahezu verschwinden.

Voraussetzung

Event 2889 erscheint erst mit erhöhter Diagnoseprotokollierung: Setze auf den Domain Controllern unter HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics den Wert 16 LDAP Interface Events auf 2. Die Zusammenfassung 2887 erscheint auch ohne diese Einstellung.

Sigma-Regel (Beispiel)

Sigma
title: Unsignierte oder Klartext-LDAP-Anmeldung am Domain Controller
status: experimental
description: Erkennt LDAP-Anmeldungen ohne Signierung oder per Simple Bind im Klartext. Grundlage fuer die Inventur vor dem Erzwingen der LDAP-Signierung und fuer die Suche nach LDAP-Relay.
references:
  - https://attack.mitre.org/techniques/T1557/
author: blue-team.net
tags:
  - attack.credential-access
  - attack.t1557
logsource:
  product: windows
  service: directory-service
  definition: 'Log Directory Service auf Domain Controllern, Diagnoseprotokollierung 16 LDAP Interface Events auf 2'
detection:
  selection:
    EventID: 2889
  condition: selection
falsepositives:
  - Aeltere Anwendungen, Drucker und Appliances mit LDAP-Anbindung
level: low

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.