Event-ID 4672: Spezielle Berechtigungen bei Anmeldung

Event 4672 markiert Anmeldungen mit administrativen Rechten wie SeDebugPrivilege. So erkennst du privilegierte Sitzungen an Orten, an denen sie nichts verloren haben.

Event-ID
4672
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1078.002, T1134

Event 4672 („Special privileges assigned to new logon“) erscheint direkt nach einem 4624, wenn die neue Sitzung sensible Privilegien erhält. Dazu gehören unter anderem SeDebugPrivilege, SeTcbPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege und SeImpersonatePrivilege. Vereinfacht gesagt: 4672 markiert Admin-Anmeldungen.

Das Event allein ist kein Alarm. Seinen Wert bekommt es als Filter: Es trennt die wenigen privilegierten Sitzungen von der Masse der normalen Anmeldungen und zeigt dir, wo Admin-Credentials tatsächlich eingesetzt werden.

Die wichtigsten Felder

  • SubjectUserName / SubjectUserSid: das Konto, das die Privilegien erhalten hat.
  • SubjectLogonId: die Sitzungs-ID. Sie entspricht der TargetLogonId im zugehörigen 4624, darüber bekommst du Logon-Typ und Quell-IP.
  • PrivilegeList: die zugewiesenen Privilegien.

Worauf du bei der Detection achtest

  • Unbekannte Admin-Konten: 4672 für ein Konto, das nicht auf deiner Liste privilegierter Konten steht, deutet auf eine Rechteausweitung oder eine neue, nicht dokumentierte Berechtigung hin.
  • Admin-Sitzungen auf Workstations: Domain-Admins haben auf normalen Clients nichts zu suchen. Jede privilegierte Anmeldung dort hinterlässt Credentials, die ein Angreifer mit Mimikatz abgreifen kann.
  • Kombination mit Netzwerk-Logon: 4672 zu einem 4624 mit Logon-Typ 3 von einer Workstation zeigt Remote-Administration, z. B. über PsExec oder WMI.
  • Ungewöhnliche Uhrzeiten: privilegierte Anmeldungen nachts oder am Wochenende, wenn das Admin-Team nicht arbeitet.

Typische False Positives

Den Großteil aller 4672-Events erzeugen SYSTEM (S-1-5-18), LOCAL SERVICE, NETWORK SERVICE und Computerkonten. Diese filterst du am besten direkt über die SID. Danach bleibt eine überschaubare Menge, die du gut gegen eine Liste bekannter Admin-Konten abgleichen kannst.

Voraussetzung

Das Event gehört zur Unterkategorie Spezielle Anmeldung überwachen (Audit Special Logon) und muss für Erfolg aktiviert sein.

Sigma-Regel (Beispiel)

Sigma
title: Privilegierte Anmeldung eines Kontos ausserhalb der Admin-Gruppe
status: experimental
description: Erkennt Event 4672 fuer Konten, die nicht auf der Liste bekannter Admin-Konten stehen. Die Liste muss an die eigene Umgebung angepasst werden.
references:
  - https://attack.mitre.org/techniques/T1078/002/
author: blue-team.net
tags:
  - attack.privilege-escalation
  - attack.t1078.002
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4672
    PrivilegeList|contains: 'SeDebugPrivilege'
  filter_system:
    SubjectUserSid:
      - 'S-1-5-18'
      - 'S-1-5-19'
      - 'S-1-5-20'
  filter_known_admins:
    SubjectUserName|startswith: 'adm-'
  filter_computer:
    SubjectUserName|endswith: '$'
  condition: selection and not 1 of filter_*
falsepositives:
  - Admin-Konten, die nicht dem Namensschema entsprechen
  - Dienstkonten mit bewusst vergebenen Privilegien
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.