- Event-ID
4673- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- mittel
Event 4673 („A privileged service was called“) entsteht, wenn ein Prozess eine Funktion aufruft, für die ein besonderes Recht nötig ist, etwa SeTcbPrivilege („Als Teil des Betriebssystems handeln“) oder SeSecurityPrivilege. Protokolliert werden sowohl erfolgreiche als auch fehlgeschlagene Aufrufe. Gerade die Fehlschläge sind für die Detection interessant: Sie zeigen Programme, die mehr Rechte beanspruchen, als ihr Konto hat.
Das Paradebeispiel ist LsaRegisterLogonProcess(). Werkzeuge wie Kekeo oder Rubeus nutzen diese LSA-Funktion, um Kerberos-Tickets anzufordern oder zu manipulieren. Läuft das Werkzeug unter einem normalen Benutzer, scheitert der Aufruf mit 4673 als Überwachungsfehler, und genau diese Spur sieht man im Alltag fast nie.
Die wichtigsten Felder
SubjectUserNameundSubjectLogonId: das Konto und die Sitzung, die den Dienst aufgerufen haben.Service: die aufgerufene Funktion, zum BeispielLsaRegisterLogonProcess().PrivilegeList: die benötigten Rechte, etwaSeTcbPrivilege.ProcessName: der vollständige Pfad des aufrufenden Programms.- Keywords: Überwachungserfolg oder Überwachungsfehler. Fehlschläge haben den Wert
0x8010000000000000.
Worauf du bei der Detection achtest
- Fehlgeschlagenes LsaRegisterLogonProcess(): ein Benutzerprozess, der versucht, sich als Anmeldeprozess zu registrieren. Das passt zu Kerberos-Angriffswerkzeugen und kommt bei legitimer Software kaum vor.
- SeTcbPrivilege außerhalb des Systems: Aufrufe mit diesem Recht aus Programmen unter
C:\Users\,C:\ProgramData\oder Temp-Verzeichnissen. - Unbekannte Programme mit sensiblen Rechten: Prozesse, die sonst nie in 4673 auftauchen, besonders auf Servern und Domain Controllern.
- Verkettung: 4673 kurz vor ungewöhnlichen Ticketanfragen in Event 4769 oder einem Zugriff auf LSASS in Sysmon Event 10.
Typische False Positives
Die Unterkategorie ist sehr laut. Browser, Virenscanner, Backup-Software und Windows-Dienste rufen ständig privilegierte Dienste auf, oft mit SeSecurityPrivilege oder SeCreateGlobalPrivilege. Leite deshalb nicht alle 4673 weiter, sondern filtere auf die Kombinationen, die zählen: Fehlschläge, SeTcbPrivilege und LsaRegisterLogonProcess().
Voraussetzung
Du brauchst die Überwachungsrichtlinie Sensible Berechtigungsverwendung überwachen (Audit Sensitive Privilege Use) für Fehler, besser für Erfolg und Fehler. Welche Rechte eine Sitzung bei der Anmeldung überhaupt erhalten hat, zeigt Event 4672.
Sigma-Regel (Beispiel)
title: Fehlgeschlagener Aufruf von LsaRegisterLogonProcess
status: experimental
description: Erkennt Prozesse ohne ausreichende Rechte, die sich per LsaRegisterLogonProcess als Anmeldeprozess registrieren wollen. Typisch fuer Kerberos-Werkzeuge wie Kekeo oder Rubeus.
references:
- https://attack.mitre.org/techniques/T1558/
author: blue-team.net
tags:
- attack.credential-access
- attack.t1558
- attack.privilege-escalation
- attack.t1134
logsource:
product: windows
service: security
detection:
selection:
EventID: 4673
Service: 'LsaRegisterLogonProcess()'
Keywords: '0x8010000000000000'
condition: selection
falsepositives:
- Selten; einzelne Sicherheits- oder Smartcard-Software
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.