- Event-ID
4663- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- mittel
- Taktik
- Collection, Credential Access, Impact
Event 4663 („An attempt was made to access an object“) entsteht, wenn ein Prozess tatsächlich auf ein überwachtes Objekt zugreift: eine Datei, einen Ordner, einen Registry-Schlüssel oder ein Kernel-Objekt. „Überwacht“ ist dabei wörtlich gemeint. Windows schreibt das Event nur für Objekte, auf denen eine Audit-Regel (SACL) gesetzt ist. Ohne diese Vorarbeit bleibt 4663 stumm, egal wie die Richtlinie eingestellt ist.
Genau das macht 4663 zu einem präzisen Werkzeug: Du entscheidest selbst, welche Dateien so wertvoll sind, dass jeder Zugriff protokolliert wird. Typische Kandidaten sind Browser-Profile mit gespeicherten Passwörtern, Ordner mit Finanz- oder Personaldaten, Kopien der Registry-Hives und bewusst ausgelegte Köderdateien, die niemand legitim öffnet.
Die wichtigsten Felder
ObjectTypeundObjectName: Art und vollständiger Pfad des Objekts, etwaFileund der Dateipfad.ProcessNameundProcessId: der Prozess, der zugegriffen hat. Das ist für die Bewertung meist das wichtigste Feld.SubjectUserName: das Konto, unter dem der Prozess läuft.AccessListundAccessMask: die Art des Zugriffs, etwa%%4416(Daten lesen),%%4417(Daten schreiben) oder%%1537(Löschen).
Worauf du bei der Detection achtest
- Zugangsdaten im Browser: Zugriffe auf
Login Data, die Cookie-Datenbank oderlogins.jsondurch einen Prozess, der nicht der Browser ist. So arbeiten Infostealer und viele Post-Exploitation-Werkzeuge. - Köderdateien: Eine Datei wie
Passwoerter_alt.xlsxauf einer Freigabe, die niemand braucht, ist mit einer SACL ein nahezu fehlalarmfreier Stolperdraht. Mehr zu diesem Ansatz im Beitrag zu Honeypots und Deception. - Massenhafte Schreib- und Löschzugriffe: Ein einzelner Prozess, der innerhalb von Minuten hunderte Dateien liest, schreibt und löscht, ist das Muster einer Verschlüsselung. Auf Freigaben siehst du das zusätzlich in Event 5145.
- Zugriff auf sensible Datenbestände: ungewöhnlich viele Lesezugriffe eines Kontos auf Personal- oder Konstruktionsdaten kurz vor dem Ausscheiden, ein klassisches Signal für Insider-Bedrohungen.
Typische False Positives
Virenscanner, Backup-Agenten, Indexdienste und Synchronisationswerkzeuge wie OneDrive greifen ständig auf Dateien zu. Wer SACLs breit auf ganze Laufwerke setzt, erzeugt deshalb Millionen Events ohne Aussagekraft. Bewährt hat sich das Gegenteil: wenige, gezielt gewählte Objekte, nur die relevanten Zugriffsarten und eine Ausnahmeliste der bekannten Systemprozesse.
Voraussetzung
Zwei Dinge müssen zusammenkommen: die Überwachungsrichtlinie Dateisystem überwachen beziehungsweise Registrierung überwachen (Audit File System, Audit Registry) und eine SACL auf dem Objekt selbst, gesetzt über die erweiterten Sicherheitseinstellungen oder per Gruppenrichtlinie. Zum selben Vorgang gehören Event 4656 (Handle angefordert) und 4660 (Objekt gelöscht). Für die meisten Erkennungen reicht 4663.
Sigma-Regel (Beispiel)
title: Zugriff auf Browser-Zugangsdaten durch fremden Prozess
status: experimental
description: Erkennt Zugriffe auf die Passwort- und Cookie-Datenbanken von Chrome, Edge und Firefox durch Prozesse, die nicht der Browser selbst sind. Setzt eine SACL auf die Profilordner voraus.
references:
- https://attack.mitre.org/techniques/T1555/003/
author: blue-team.net
tags:
- attack.credential-access
- attack.t1555.003
logsource:
product: windows
service: security
detection:
selection:
EventID: 4663
ObjectType: 'File'
ObjectName|endswith:
- '\Login Data'
- '\Network\Cookies'
- '\logins.json'
- '\key4.db'
filter_browser:
ProcessName|endswith:
- '\chrome.exe'
- '\msedge.exe'
- '\firefox.exe'
condition: selection and not filter_browser
falsepositives:
- Backup-Software, Virenscanner und Profil-Migrationswerkzeuge
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.