Event-ID 4634/4647: Abmeldung und benutzerinitiierte Abmeldung

Event 4634 und 4647 markieren das Ende einer Sitzung. Über die Logon ID mit 4624 verknüpft, zeigen sie die Sitzungsdauer und schließen Zeitlinien.

Event-ID
4634
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
niedrig
MITRE ATT&CK
T1021.001

Event 4634 („An account was logged off“) schreibt Windows, wenn eine Anmeldesitzung endet. Event 4647 („User initiated logoff“) entsteht früher, nämlich in dem Moment, in dem ein Benutzer die Abmeldung selbst auslöst, und nur bei interaktiven Sitzungen und Remote-Desktop. Die eigentliche Sitzung ist erst mit 4634 beendet. Bei Netzwerkanmeldungen gibt es kein 4647, dort folgt 4634 meist wenige Sekunden nach der Anmeldung.

Für sich allein sind beide Events selten ein Alarm. Ihr Wert liegt in der Verknüpfung mit Event 4624: Über die gemeinsame TargetLogonId rekonstruierst du, wie lange eine Sitzung gedauert hat und was in ihr passiert ist. In der Incident Response ist genau das oft die Frage, die zuerst beantwortet werden muss.

Die wichtigsten Felder

  • TargetUserName und TargetDomainName: das abgemeldete Konto.
  • TargetLogonId: die ID der Sitzung, identisch mit der TargetLogonId im passenden 4624. Das ist der Schlüssel für jede Korrelation.
  • LogonType: nur in 4634, derselbe Anmeldetyp wie beim Start der Sitzung (2 interaktiv, 3 Netzwerk, 10 Remote-Desktop).

Worauf du bei der Detection achtest

  • Sitzungsdauer im Vorfall: Wie lange war ein kompromittiertes Konto auf einem System angemeldet? Die Spanne zwischen 4624 und 4634 mit derselben Logon ID grenzt das Zeitfenster für die Forensik ein.
  • Kurze RDP-Sitzungen zu ungewöhnlichen Zeiten: Eine Remote-Desktop-Sitzung (Typ 10) von wenigen Minuten nachts, auf einem Server, auf dem das Konto sonst nie arbeitet, passt zu einem Angreifer, der schnell etwas erledigt. Ergänzend helfen Event 21 und 24 aus dem Remote-Zugriff-Kanal.
  • Dienstkonten mit interaktiven Sitzungen: 4634 mit Typ 2 oder 10 für ein Konto, das nur als Dienst laufen sollte, zeigt, dass sich jemand mit dessen Anmeldedaten angemeldet hat.
  • Automatisierte Muster: Viele Netzwerksitzungen desselben Kontos auf vielen Systemen, jeweils mit Anmeldung und Abmeldung innerhalb von Sekunden, sind typisch für Werkzeuge, die sich per SMB durch das Netz bewegen.

Typische False Positives

Abmeldungen sind extrem häufig, vor allem Typ 3 auf Dateiservern und Domain Controllern. Regeln direkt auf 4634 erzeugen deshalb fast nur Rauschen. Außerdem ist 4634 nicht immer zuverlässig: Bei Absturz, hartem Ausschalten oder getrennten RDP-Sitzungen fehlt es, und manche Sitzungen enden erst viel später als erwartet. Eine fehlende Abmeldung ist also kein Beweis für eine noch offene Sitzung.

Voraussetzung

Beide Events kommen über die Überwachungsrichtlinie Abmelden überwachen (Audit Logoff). Sie sind wegen des Volumens ein Kandidat für eine gezielte Weiterleitung: Auf Arbeitsplätzen und wichtigen Servern lohnen sie sich, auf stark genutzten Dateiservern kannst du Typ 3 vor dem SIEM filtern. Eine Sigma-Regel gibt es hier bewusst nicht, weil der Nutzen erst in der Korrelation mit 4624 entsteht.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.