- Event-ID
4624- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- hoch
Event 4624 („An account was successfully logged on“) schreibt Windows jedes Mal ins Security-Log, wenn eine Anmeldesitzung erfolgreich erstellt wird. Das gilt für die Anmeldung am Bildschirm genauso wie für einen Netzwerkzugriff auf eine Freigabe, einen Dienststart oder eine RDP-Sitzung. Damit ist 4624 eines der häufigsten Events überhaupt und gleichzeitig eines der wichtigsten für die Detection von Lateral Movement.
Das Event entsteht immer auf dem System, an dem die Anmeldung stattfindet, also auf dem Zielsystem. Auf Domain Controllern siehst du deshalb nur Anmeldungen am DC selbst. Die Authentifizierung gegen die Domäne findest du dort in den Kerberos-Events 4768 und 4769.
Die wichtigsten Felder
TargetUserName/TargetDomainName: das Konto, das angemeldet wurde.LogonType: wie die Anmeldung zustande kam (siehe Tabelle unten). Das wichtigste Feld für die Einordnung.IpAddress/WorkstationName: woher die Anmeldung kam. Bei lokalen Anmeldungen steht hier-oder127.0.0.1.LogonProcessNameundAuthenticationPackageName: z. B.User32/Negotiate,NtLmSsp/NTLModerKerberos.TargetLogonId: die Sitzungs-ID. Damit verknüpfst du 4624 mit 4672, 4688 und dem Abmelde-Event 4634.ElevatedToken: zeigt, ob die Sitzung ein Token mit vollen Admin-Rechten hat.
Logon-Typen im Überblick
| Typ | Bezeichnung | Typisches Beispiel |
|---|---|---|
| 2 | Interactive | Anmeldung direkt an Tastatur und Bildschirm |
| 3 | Network | Zugriff auf Freigaben, PsExec, WMI, WinRM |
| 4 | Batch | Geplante Aufgaben |
| 5 | Service | Dienst startet unter einem Dienstkonto |
| 7 | Unlock | Entsperren der Arbeitsstation |
| 8 | NetworkCleartext | Klartext-Anmeldung, z. B. IIS Basic Auth |
| 9 | NewCredentials | runas /netonly, Pass-the-Hash-Tools |
| 10 | RemoteInteractive | RDP-Sitzung |
| 11 | CachedInteractive | Anmeldung mit zwischengespeicherten Credentials ohne DC |
Worauf du bei der Detection achtest
- Logon-Typ 3 mit NTLM zwischen Workstations: Clients melden sich im Normalfall nicht per Netzwerk an anderen Clients an. Ein Muster aus vielen Typ-3-Anmeldungen eines Kontos auf mehreren Rechnern ist ein klassisches Lateral-Movement-Signal.
- Logon-Typ 9 mit
seclogo: typisch für Overpass-the-Hash, weil Tools wie Mimikatz die Technik vonrunas /netonlynachbauen. - Logon-Typ 10 von ungewöhnlichen Quellen: RDP von Workstations auf Server, auf die das Konto sonst nie zugreift, oder RDP von externen IP-Adressen.
- Admin-Konten an falschen Stellen: Domain-Admins, die sich an normalen Workstations anmelden, hinterlassen dort Credentials im Speicher.
- Anmeldung direkt nach einer Fehlerserie: ein 4624 nach vielen 4625 für dasselbe Konto deutet auf erfolgreiches Password Guessing hin.
Typische False Positives
Monitoring-Systeme, Backup-Software, Softwareverteilung und Vulnerability-Scanner erzeugen massenhaft Typ-3-Anmeldungen. Lege dir für diese Dienstkonten und Quell-IPs eine Baseline an, bevor du auf Volumen alarmierst. Anmeldungen des Kontos ANONYMOUS LOGON und von Computerkonten (Name endet auf $) sind ebenfalls normal und sollten gesondert betrachtet werden.
Voraussetzung
Das Event erscheint nur, wenn die Überwachungsrichtlinie Anmelden/Abmelden → Anmelden überwachen (Audit Logon) für Erfolg aktiviert ist. In den meisten Umgebungen ist das Standard.
Sigma-Regel (Beispiel)
title: Moegliches Overpass-the-Hash (Logon-Typ 9 via seclogo)
status: experimental
description: Erkennt Anmeldungen mit Logon-Typ 9 ueber den Prozess seclogo, wie sie bei runas /netonly und Tools wie Mimikatz sekurlsa::pth entstehen.
references:
- https://attack.mitre.org/techniques/T1550/002/
author: blue-team.net
tags:
- attack.lateral-movement
- attack.t1550.002
logsource:
product: windows
service: security
detection:
selection:
EventID: 4624
LogonType: 9
LogonProcessName: 'seclogo'
AuthenticationPackageName: 'Negotiate'
condition: selection
falsepositives:
- Legitime Nutzung von runas /netonly durch Administratoren
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.