Event-ID 4722/4725: Benutzerkonto aktiviert oder deaktiviert

Event 4722 und 4725 zeigen, wann ein Benutzerkonto aktiviert oder deaktiviert wurde, mit Ziel- und auslösendem Konto. Damit erkennst du wiederbelebte Alt- und Dienstkonten als versteckten Weg zurück.

Event-ID
4722
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1098

Event 4722 („A user account was enabled“) entsteht, wenn ein Benutzerkonto aktiviert wird, Event 4725 („A user account was disabled“), wenn es deaktiviert wird. Beide nennen das Zielkonto und das auslösende Konto. Sie gehören zur Kontenverwaltung und ergänzen Event 4720 (Konto erstellt) und Event 4767 (Konto entsperrt).

Für Verteidiger ist vor allem 4722 interessant. Ein neues Konto fällt bei der Prüfung schnell auf, ein altes, längst deaktiviertes Konto dagegen kaum. Angreifer nutzen das: Sie aktivieren ein vergessenes Dienst- oder Ex-Mitarbeiter-Konto wieder, oft eines mit noch bestehenden Rechten, und haben damit einen unauffälligen Weg zurück, der keine neue Kontoerstellung auslöst. In ATT&CK ist das T1098 (Account Manipulation). Besonders aussagekräftig ist ein 4722 auf ein privilegiertes oder lange inaktives Konto, gefolgt von einer Anmeldung desselben Kontos. 4725 ist das Gegenstück und im Alltag meist harmlos, kann aber beim gezielten Deaktivieren eines Admin-Kontos auch zur Störung der Verteidigung gehören.

Die wichtigsten Felder

  • TargetUserName und TargetSid: das aktivierte oder deaktivierte Konto.
  • SubjectUserName und SubjectLogonId: wer die Änderung vorgenommen hat.
  • Der Zeitpunkt: in Verbindung mit der letzten Anmeldung des Zielkontos zeigt er, wie lange das Konto vorher inaktiv war.

Worauf du bei der Detection achtest

  • Wiederbelebtes privilegiertes Konto: ein 4722 auf ein Konto in einer Admin-Gruppe oder auf ein Dienstkonto. Prüfe, ob das Konto danach eine Änderung der Gruppenmitgliedschaft (Event 4728) oder eine Anmeldung zeigt.
  • Lange inaktives Konto: ein Konto, das vor der Aktivierung monatelang nicht genutzt wurde, etwa das eines ausgeschiedenen Mitarbeiters.
  • Ungewöhnlicher Auslöser: die Aktivierung erfolgt nicht durch ein Helpdesk- oder Verwaltungskonto, sondern durch ein Konto, das sonst keine Benutzer verwaltet.

Typische False Positives

Wiedereinstellungen, Rückkehr aus längerer Abwesenheit und die reguläre Kontoverwaltung durch den Helpdesk erzeugen 4722 legitim. Diese Fälle laufen über die bekannten Verwaltungskonten und betreffen meist normale Benutzer. Priorisiere Aktivierungen privilegierter oder lange inaktiver Konten und gleiche sie mit einem Ticket ab.

Voraussetzung

Du brauchst die Unterkategorie Benutzerkontenverwaltung überwachen (Audit User Account Management) für Erfolg. Auf Domain Controllern protokolliert sie Änderungen an Domänenkonten, auf Einzelsystemen die der lokalen Konten.

Sigma-Regel (Beispiel)

Sigma
title: Deaktiviertes Konto wieder aktiviert
id: 29654fe6-028c-451a-8dd1-97d616cade4f
status: experimental
description: Erkennt das Aktivieren eines Benutzerkontos (4722). In Verbindung mit einem alten oder privilegierten Konto ein Hinweis auf Persistenz ueber ein wiederbelebtes Konto.
references:
  - https://attack.mitre.org/techniques/T1098/
author: blue-team.net
tags:
  - attack.persistence
  - attack.t1098
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4722
  condition: selection
falsepositives:
  - Wiedereinstellungen, Rückkehr aus Elternzeit, regulaere Kontoverwaltung durch den Helpdesk
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.