- Event-ID
4672- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- mittel
Event 4672 („Special privileges assigned to new logon“) erscheint direkt nach einem 4624, wenn die neue Sitzung sensible Privilegien erhält. Dazu gehören unter anderem SeDebugPrivilege, SeTcbPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege und SeImpersonatePrivilege. Vereinfacht gesagt: 4672 markiert Admin-Anmeldungen.
Das Event allein ist kein Alarm. Seinen Wert bekommt es als Filter: Es trennt die wenigen privilegierten Sitzungen von der Masse der normalen Anmeldungen und zeigt dir, wo Admin-Credentials tatsächlich eingesetzt werden.
Die wichtigsten Felder
SubjectUserName/SubjectUserSid: das Konto, das die Privilegien erhalten hat.SubjectLogonId: die Sitzungs-ID. Sie entspricht derTargetLogonIdim zugehörigen 4624, darüber bekommst du Logon-Typ und Quell-IP.PrivilegeList: die zugewiesenen Privilegien.
Worauf du bei der Detection achtest
- Unbekannte Admin-Konten: 4672 für ein Konto, das nicht auf deiner Liste privilegierter Konten steht, deutet auf eine Rechteausweitung oder eine neue, nicht dokumentierte Berechtigung hin.
- Admin-Sitzungen auf Workstations: Domain-Admins haben auf normalen Clients nichts zu suchen. Jede privilegierte Anmeldung dort hinterlässt Credentials, die ein Angreifer mit Mimikatz abgreifen kann.
- Kombination mit Netzwerk-Logon: 4672 zu einem 4624 mit Logon-Typ 3 von einer Workstation zeigt Remote-Administration, z. B. über PsExec oder WMI.
- Ungewöhnliche Uhrzeiten: privilegierte Anmeldungen nachts oder am Wochenende, wenn das Admin-Team nicht arbeitet.
Typische False Positives
Den Großteil aller 4672-Events erzeugen SYSTEM (S-1-5-18), LOCAL SERVICE, NETWORK SERVICE und Computerkonten. Diese filterst du am besten direkt über die SID. Danach bleibt eine überschaubare Menge, die du gut gegen eine Liste bekannter Admin-Konten abgleichen kannst.
Voraussetzung
Das Event gehört zur Unterkategorie Spezielle Anmeldung überwachen (Audit Special Logon) und muss für Erfolg aktiviert sein.
Sigma-Regel (Beispiel)
title: Privilegierte Anmeldung eines Kontos ausserhalb der Admin-Gruppe
status: experimental
description: Erkennt Event 4672 fuer Konten, die nicht auf der Liste bekannter Admin-Konten stehen. Die Liste muss an die eigene Umgebung angepasst werden.
references:
- https://attack.mitre.org/techniques/T1078/002/
author: blue-team.net
tags:
- attack.privilege-escalation
- attack.t1078.002
logsource:
product: windows
service: security
detection:
selection:
EventID: 4672
PrivilegeList|contains: 'SeDebugPrivilege'
filter_system:
SubjectUserSid:
- 'S-1-5-18'
- 'S-1-5-19'
- 'S-1-5-20'
filter_known_admins:
SubjectUserName|startswith: 'adm-'
filter_computer:
SubjectUserName|endswith: '$'
condition: selection and not 1 of filter_*
falsepositives:
- Admin-Konten, die nicht dem Namensschema entsprechen
- Dienstkonten mit bewusst vergebenen Privilegien
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.