Event-ID 4662: Operation an AD-Objekt (DCSync)

Event 4662 protokolliert Zugriffe auf Active-Directory-Objekte. Mit den richtigen GUIDs ist es die zuverlässigste Quelle zur Erkennung von DCSync-Angriffen.

Event-ID
4662
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
hoch
MITRE ATT&CK
T1003.006

Event 4662 („An operation was performed on an object“) schreibt der Domain Controller, wenn auf ein Active-Directory-Objekt zugegriffen wird, für das eine Überwachung konfiguriert ist. Das Event ist sehr allgemein und kann extrem häufig sein. Sein wichtigster Einsatzzweck ist aber ganz konkret: die Erkennung von DCSync.

Bei DCSync gibt sich ein Angreifer als Domain Controller aus und fordert über das Replikationsprotokoll Passwort-Hashes an, bis hin zum Hash des krbtgt-Kontos, mit dem sich Golden Tickets erstellen lassen. Er braucht dazu nur ein Konto mit Replikationsrechten, keinen Zugriff auf den DC selbst. Werkzeuge dafür sind Mimikatz (lsadump::dcsync) und Impacket secretsdump.py.

Die wichtigsten Felder

  • SubjectUserName: das Konto, das den Zugriff ausgeführt hat.
  • ObjectName und ObjectType: das Objekt, bei DCSync das Domänenobjekt (domainDNS).
  • AccessMask: 0x100 steht für „Control Access“, also die Nutzung eines erweiterten Rechts.
  • Properties: die GUIDs der verwendeten Rechte. Hier erkennst du DCSync.

Die DCSync-GUIDs

GUIDRecht
1131f6aa-9c07-11d1-f79f-00c04fc2dcd2DS-Replication-Get-Changes
1131f6ad-9c07-11d1-f79f-00c04fc2dcd2DS-Replication-Get-Changes-All
89e95b76-444d-4c62-991a-0facbeda640cDS-Replication-Get-Changes-In-Filtered-Set

Worauf du bei der Detection achtest

  • Replikation durch Nicht-DCs: 4662 mit den GUIDs oben für ein Konto, das kein Computerkonto eines Domain Controllers ist. Das ist die klassische DCSync-Erkennung.
  • Replikation von ungewöhnlichen Quellen: die Quell-IP findest du über die SubjectLogonId in der zugehörigen 4624-Anmeldung. Eine Workstation als Quelle ist eindeutig.
  • Neu vergebene Replikationsrechte: wenn ein Angreifer sich die Rechte erst selbst gibt, siehst du die ACL-Änderung am Domänenobjekt in 5136 (Attribut nTSecurityDescriptor).

Typische False Positives

Legitime Replikation zwischen Domain Controllern läuft über deren Computerkonten und wird durch den Filter auf $ ausgeschlossen. Entra Connect (früher Azure AD Connect) nutzt ein Konto mit Replikationsrechten, meist mit dem Präfix MSOL_. Auch einige Identitäts- und Passwort-Audit-Tools brauchen diese Rechte. Dokumentiere diese Konten und schütze sie wie Domain Admins.

Voraussetzung

Du brauchst die Überwachungsrichtlinie Verzeichnisdienstzugriff überwachen (Audit Directory Service Access) für Erfolg auf allen DCs und eine SACL auf dem Domänenobjekt, die die Replikationsrechte für „Jeder“ oder „Authentifizierte Benutzer“ überwacht. Ohne SACL entsteht kein 4662 für DCSync. Prüfe außerdem regelmäßig, welche Konten Replikationsrechte besitzen, etwa mit BloodHound.

Sigma-Regel (Beispiel)

Sigma
title: Moeglicher DCSync-Angriff
status: experimental
description: Erkennt Replikationsanfragen von Konten, die keine Domain Controller sind. Typisch fuer Mimikatz lsadump::dcsync und Impacket secretsdump.
references:
  - https://attack.mitre.org/techniques/T1003/006/
author: blue-team.net
tags:
  - attack.credential-access
  - attack.t1003.006
logsource:
  product: windows
  service: security
  definition: Audit Directory Service Access und SACL auf dem Domaenenobjekt erforderlich
detection:
  selection:
    EventID: 4662
    AccessMask: '0x100'
    Properties|contains:
      - '1131f6aa-9c07-11d1-f79f-00c04fc2dcd2'
      - '1131f6ad-9c07-11d1-f79f-00c04fc2dcd2'
      - '89e95b76-444d-4c62-991a-0facbeda640c'
  filter_dc:
    SubjectUserName|endswith: '$'
  filter_sync:
    SubjectUserName|startswith:
      - 'MSOL_'
      - 'AAD_'
  condition: selection and not 1 of filter_*
falsepositives:
  - Entra Connect / Azure AD Connect und andere Synchronisationsdienste
  - Identitaetsloesungen mit Replikationsrechten
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.