Event-ID 4663: Zugriff auf ein Objekt

Event 4663 protokolliert Zugriffe auf überwachte Dateien und Registry-Schlüssel. Damit erkennst du Zugriffe auf Zugangsdaten und Verschlüsselung.

Event-ID
4663
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1555.003, T1005, T1486

Event 4663 („An attempt was made to access an object“) entsteht, wenn ein Prozess tatsächlich auf ein überwachtes Objekt zugreift: eine Datei, einen Ordner, einen Registry-Schlüssel oder ein Kernel-Objekt. „Überwacht“ ist dabei wörtlich gemeint. Windows schreibt das Event nur für Objekte, auf denen eine Audit-Regel (SACL) gesetzt ist. Ohne diese Vorarbeit bleibt 4663 stumm, egal wie die Richtlinie eingestellt ist.

Genau das macht 4663 zu einem präzisen Werkzeug: Du entscheidest selbst, welche Dateien so wertvoll sind, dass jeder Zugriff protokolliert wird. Typische Kandidaten sind Browser-Profile mit gespeicherten Passwörtern, Ordner mit Finanz- oder Personaldaten, Kopien der Registry-Hives und bewusst ausgelegte Köderdateien, die niemand legitim öffnet.

Die wichtigsten Felder

  • ObjectType und ObjectName: Art und vollständiger Pfad des Objekts, etwa File und der Dateipfad.
  • ProcessName und ProcessId: der Prozess, der zugegriffen hat. Das ist für die Bewertung meist das wichtigste Feld.
  • SubjectUserName: das Konto, unter dem der Prozess läuft.
  • AccessList und AccessMask: die Art des Zugriffs, etwa %%4416 (Daten lesen), %%4417 (Daten schreiben) oder %%1537 (Löschen).

Worauf du bei der Detection achtest

  • Zugangsdaten im Browser: Zugriffe auf Login Data, die Cookie-Datenbank oder logins.json durch einen Prozess, der nicht der Browser ist. So arbeiten Infostealer und viele Post-Exploitation-Werkzeuge.
  • Köderdateien: Eine Datei wie Passwoerter_alt.xlsx auf einer Freigabe, die niemand braucht, ist mit einer SACL ein nahezu fehlalarmfreier Stolperdraht. Mehr zu diesem Ansatz im Beitrag zu Honeypots und Deception.
  • Massenhafte Schreib- und Löschzugriffe: Ein einzelner Prozess, der innerhalb von Minuten hunderte Dateien liest, schreibt und löscht, ist das Muster einer Verschlüsselung. Auf Freigaben siehst du das zusätzlich in Event 5145.
  • Zugriff auf sensible Datenbestände: ungewöhnlich viele Lesezugriffe eines Kontos auf Personal- oder Konstruktionsdaten kurz vor dem Ausscheiden, ein klassisches Signal für Insider-Bedrohungen.

Typische False Positives

Virenscanner, Backup-Agenten, Indexdienste und Synchronisationswerkzeuge wie OneDrive greifen ständig auf Dateien zu. Wer SACLs breit auf ganze Laufwerke setzt, erzeugt deshalb Millionen Events ohne Aussagekraft. Bewährt hat sich das Gegenteil: wenige, gezielt gewählte Objekte, nur die relevanten Zugriffsarten und eine Ausnahmeliste der bekannten Systemprozesse.

Voraussetzung

Zwei Dinge müssen zusammenkommen: die Überwachungsrichtlinie Dateisystem überwachen beziehungsweise Registrierung überwachen (Audit File System, Audit Registry) und eine SACL auf dem Objekt selbst, gesetzt über die erweiterten Sicherheitseinstellungen oder per Gruppenrichtlinie. Zum selben Vorgang gehören Event 4656 (Handle angefordert) und 4660 (Objekt gelöscht). Für die meisten Erkennungen reicht 4663.

Sigma-Regel (Beispiel)

Sigma
title: Zugriff auf Browser-Zugangsdaten durch fremden Prozess
status: experimental
description: Erkennt Zugriffe auf die Passwort- und Cookie-Datenbanken von Chrome, Edge und Firefox durch Prozesse, die nicht der Browser selbst sind. Setzt eine SACL auf die Profilordner voraus.
references:
  - https://attack.mitre.org/techniques/T1555/003/
author: blue-team.net
tags:
  - attack.credential-access
  - attack.t1555.003
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4663
    ObjectType: 'File'
    ObjectName|endswith:
      - '\Login Data'
      - '\Network\Cookies'
      - '\logins.json'
      - '\key4.db'
  filter_browser:
    ProcessName|endswith:
      - '\chrome.exe'
      - '\msedge.exe'
      - '\firefox.exe'
  condition: selection and not filter_browser
falsepositives:
  - Backup-Software, Virenscanner und Profil-Migrationswerkzeuge
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.