Event-ID 4624: Erfolgreiche Anmeldung

Event 4624 protokolliert jede erfolgreiche Anmeldung an Windows. Welche Felder zählen, was die Logon-Typen bedeuten und wie du Lateral Movement erkennst.

Event-ID
4624
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
hoch
MITRE ATT&CK
T1078, T1021.001, T1550.002

Event 4624 („An account was successfully logged on“) schreibt Windows jedes Mal ins Security-Log, wenn eine Anmeldesitzung erfolgreich erstellt wird. Das gilt für die Anmeldung am Bildschirm genauso wie für einen Netzwerkzugriff auf eine Freigabe, einen Dienststart oder eine RDP-Sitzung. Damit ist 4624 eines der häufigsten Events überhaupt und gleichzeitig eines der wichtigsten für die Detection von Lateral Movement.

Das Event entsteht immer auf dem System, an dem die Anmeldung stattfindet, also auf dem Zielsystem. Auf Domain Controllern siehst du deshalb nur Anmeldungen am DC selbst. Die Authentifizierung gegen die Domäne findest du dort in den Kerberos-Events 4768 und 4769.

Die wichtigsten Felder

  • TargetUserName / TargetDomainName: das Konto, das angemeldet wurde.
  • LogonType: wie die Anmeldung zustande kam (siehe Tabelle unten). Das wichtigste Feld für die Einordnung.
  • IpAddress / WorkstationName: woher die Anmeldung kam. Bei lokalen Anmeldungen steht hier - oder 127.0.0.1.
  • LogonProcessName und AuthenticationPackageName: z. B. User32/Negotiate, NtLmSsp/NTLM oder Kerberos.
  • TargetLogonId: die Sitzungs-ID. Damit verknüpfst du 4624 mit 4672, 4688 und dem Abmelde-Event 4634.
  • ElevatedToken: zeigt, ob die Sitzung ein Token mit vollen Admin-Rechten hat.

Logon-Typen im Überblick

TypBezeichnungTypisches Beispiel
2InteractiveAnmeldung direkt an Tastatur und Bildschirm
3NetworkZugriff auf Freigaben, PsExec, WMI, WinRM
4BatchGeplante Aufgaben
5ServiceDienst startet unter einem Dienstkonto
7UnlockEntsperren der Arbeitsstation
8NetworkCleartextKlartext-Anmeldung, z. B. IIS Basic Auth
9NewCredentialsrunas /netonly, Pass-the-Hash-Tools
10RemoteInteractiveRDP-Sitzung
11CachedInteractiveAnmeldung mit zwischengespeicherten Credentials ohne DC

Worauf du bei der Detection achtest

  • Logon-Typ 3 mit NTLM zwischen Workstations: Clients melden sich im Normalfall nicht per Netzwerk an anderen Clients an. Ein Muster aus vielen Typ-3-Anmeldungen eines Kontos auf mehreren Rechnern ist ein klassisches Lateral-Movement-Signal.
  • Logon-Typ 9 mit seclogo: typisch für Overpass-the-Hash, weil Tools wie Mimikatz die Technik von runas /netonly nachbauen.
  • Logon-Typ 10 von ungewöhnlichen Quellen: RDP von Workstations auf Server, auf die das Konto sonst nie zugreift, oder RDP von externen IP-Adressen.
  • Admin-Konten an falschen Stellen: Domain-Admins, die sich an normalen Workstations anmelden, hinterlassen dort Credentials im Speicher.
  • Anmeldung direkt nach einer Fehlerserie: ein 4624 nach vielen 4625 für dasselbe Konto deutet auf erfolgreiches Password Guessing hin.

Typische False Positives

Monitoring-Systeme, Backup-Software, Softwareverteilung und Vulnerability-Scanner erzeugen massenhaft Typ-3-Anmeldungen. Lege dir für diese Dienstkonten und Quell-IPs eine Baseline an, bevor du auf Volumen alarmierst. Anmeldungen des Kontos ANONYMOUS LOGON und von Computerkonten (Name endet auf $) sind ebenfalls normal und sollten gesondert betrachtet werden.

Voraussetzung

Das Event erscheint nur, wenn die Überwachungsrichtlinie Anmelden/Abmelden → Anmelden überwachen (Audit Logon) für Erfolg aktiviert ist. In den meisten Umgebungen ist das Standard.

Sigma-Regel (Beispiel)

Sigma
title: Moegliches Overpass-the-Hash (Logon-Typ 9 via seclogo)
status: experimental
description: Erkennt Anmeldungen mit Logon-Typ 9 ueber den Prozess seclogo, wie sie bei runas /netonly und Tools wie Mimikatz sekurlsa::pth entstehen.
references:
  - https://attack.mitre.org/techniques/T1550/002/
author: blue-team.net
tags:
  - attack.lateral-movement
  - attack.t1550.002
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4624
    LogonType: 9
    LogonProcessName: 'seclogo'
    AuthenticationPackageName: 'Negotiate'
  condition: selection
falsepositives:
  - Legitime Nutzung von runas /netonly durch Administratoren
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.