- Event-ID
4722- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- mittel
- MITRE ATT&CK
- T1098
- Taktik
- Persistence
Event 4722 („A user account was enabled“) entsteht, wenn ein Benutzerkonto aktiviert wird, Event 4725 („A user account was disabled“), wenn es deaktiviert wird. Beide nennen das Zielkonto und das auslösende Konto. Sie gehören zur Kontenverwaltung und ergänzen Event 4720 (Konto erstellt) und Event 4767 (Konto entsperrt).
Für Verteidiger ist vor allem 4722 interessant. Ein neues Konto fällt bei der Prüfung schnell auf, ein altes, längst deaktiviertes Konto dagegen kaum. Angreifer nutzen das: Sie aktivieren ein vergessenes Dienst- oder Ex-Mitarbeiter-Konto wieder, oft eines mit noch bestehenden Rechten, und haben damit einen unauffälligen Weg zurück, der keine neue Kontoerstellung auslöst. In ATT&CK ist das T1098 (Account Manipulation). Besonders aussagekräftig ist ein 4722 auf ein privilegiertes oder lange inaktives Konto, gefolgt von einer Anmeldung desselben Kontos. 4725 ist das Gegenstück und im Alltag meist harmlos, kann aber beim gezielten Deaktivieren eines Admin-Kontos auch zur Störung der Verteidigung gehören.
Die wichtigsten Felder
TargetUserNameundTargetSid: das aktivierte oder deaktivierte Konto.SubjectUserNameundSubjectLogonId: wer die Änderung vorgenommen hat.- Der Zeitpunkt: in Verbindung mit der letzten Anmeldung des Zielkontos zeigt er, wie lange das Konto vorher inaktiv war.
Worauf du bei der Detection achtest
- Wiederbelebtes privilegiertes Konto: ein 4722 auf ein Konto in einer Admin-Gruppe oder auf ein Dienstkonto. Prüfe, ob das Konto danach eine Änderung der Gruppenmitgliedschaft (Event 4728) oder eine Anmeldung zeigt.
- Lange inaktives Konto: ein Konto, das vor der Aktivierung monatelang nicht genutzt wurde, etwa das eines ausgeschiedenen Mitarbeiters.
- Ungewöhnlicher Auslöser: die Aktivierung erfolgt nicht durch ein Helpdesk- oder Verwaltungskonto, sondern durch ein Konto, das sonst keine Benutzer verwaltet.
Typische False Positives
Wiedereinstellungen, Rückkehr aus längerer Abwesenheit und die reguläre Kontoverwaltung durch den Helpdesk erzeugen 4722 legitim. Diese Fälle laufen über die bekannten Verwaltungskonten und betreffen meist normale Benutzer. Priorisiere Aktivierungen privilegierter oder lange inaktiver Konten und gleiche sie mit einem Ticket ab.
Voraussetzung
Du brauchst die Unterkategorie Benutzerkontenverwaltung überwachen (Audit User Account Management) für Erfolg. Auf Domain Controllern protokolliert sie Änderungen an Domänenkonten, auf Einzelsystemen die der lokalen Konten.
Sigma-Regel (Beispiel)
title: Deaktiviertes Konto wieder aktiviert
id: 29654fe6-028c-451a-8dd1-97d616cade4f
status: experimental
description: Erkennt das Aktivieren eines Benutzerkontos (4722). In Verbindung mit einem alten oder privilegierten Konto ein Hinweis auf Persistenz ueber ein wiederbelebtes Konto.
references:
- https://attack.mitre.org/techniques/T1098/
author: blue-team.net
tags:
- attack.persistence
- attack.t1098
logsource:
product: windows
service: security
detection:
selection:
EventID: 4722
condition: selection
falsepositives:
- Wiedereinstellungen, Rückkehr aus Elternzeit, regulaere Kontoverwaltung durch den Helpdesk
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.