Event-ID 4723: Passwortänderung versucht

Event 4723 zeigt Passwortänderungen mit altem Passwort. Verdächtig, wenn ein fremdes Konto ändert oder ein Werkzeug mit dem NTLM-Hash arbeitet.

Event-ID
4723
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
niedrig
MITRE ATT&CK
T1098

Event 4723 („An attempt was made to change an account’s password“) entsteht, wenn ein Passwort geändert wird und dabei das alte Passwort angegeben wurde. Das ist der normale Weg, wenn ein Benutzer sein eigenes Passwort ändert, etwa nach Ablauf oder über Strg+Alt+Entf. Das Gegenstück ist Event 4724, der Passwort-Reset durch einen Administrator ohne Kenntnis des alten Passworts.

Im Alltag ist 4723 unauffällig. Für die Detection interessant sind die Abweichungen: Passwortänderungen, bei denen ausführendes und betroffenes Konto nicht zusammenpassen, und Änderungen, die ein Angreifer mit einem erbeuteten NTLM-Hash statt mit dem Klartextpasswort durchführt. Werkzeuge wie Mimikatz (lsadump::changentlm) oder Impacket (changepasswd.py) können genau das und erzeugen dabei 4723.

Die wichtigsten Felder

  • TargetUserName: das Konto, dessen Passwort geändert werden soll.
  • SubjectUserName: das Konto, in dessen Kontext die Änderung läuft. Bei einer normalen Änderung identisch mit dem Ziel.
  • Ergebnis: Erfolg oder Fehler steht im Schlüsselwort des Events (Audit Success oder Audit Failure), nicht in einem eigenen Feld.

Worauf du bei der Detection achtest

  • Fremdes Konto ändert: SubjectUserName und TargetUserName unterscheiden sich, oder das Subjekt ist ANONYMOUS LOGON bei einer Änderung über das Netzwerk. Das passt zu Werkzeugen, die das Passwort per SAMR mit bekanntem Hash ändern.
  • Privilegierte Konten: Passwortänderungen an Admin- oder Dienstkonten außerhalb geplanter Wechsel. Ein Angreifer, der den Hash eines Kontos hat, kann so ein Klartextpasswort setzen und sich damit bei Diensten anmelden, die Pass-the-Hash nicht erlauben.
  • Fehlerserien: viele fehlgeschlagene 4723 für dasselbe Konto bedeuten, dass jemand das alte Passwort rät.
  • Änderung und Rückgabe: Zwei Änderungen kurz hintereinander können bedeuten, dass jemand ein Passwort vorübergehend ersetzt und dann den alten Hash wiederherstellt, um unentdeckt zu bleiben.

Typische False Positives

Reguläre Passwortwechsel erzeugen 4723 in großer Zahl, besonders an Stichtagen der Passwort-Richtlinie. Self-Service-Portale und Identity-Management-Systeme ändern Passwörter teilweise mit einem technischen Konto, sodass Subjekt und Ziel auch legitim auseinanderfallen. Diese Systeme gehören in eine Ausnahmeliste.

Voraussetzung

Das Event kommt über die Überwachungsrichtlinie Benutzerkontenverwaltung überwachen (Audit User Account Management), für Domänenkonten auf den Domain Controllern. Die Sigma-Regel nutzt den Modifikator fieldref aus Sigma 2, der zwei Felder desselben Events vergleicht. Ältere Backends unterstützen ihn nicht, dort setzt du den Vergleich direkt in der Abfragesprache des SIEM um.

Sigma-Regel (Beispiel)

Sigma
title: Passwortaenderung fuer fremdes Konto
status: experimental
description: Erkennt Passwortaenderungen (4723), bei denen das ausfuehrende Konto nicht das Zielkonto ist. Moeglicher Hinweis auf Werkzeuge, die Passwoerter mit bekanntem NTLM-Hash aendern.
references:
  - https://attack.mitre.org/techniques/T1098/
author: blue-team.net
tags:
  - attack.persistence
  - attack.t1098
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4723
  filter_self:
    TargetUserName|fieldref: SubjectUserName
  filter_anonymous:
    SubjectUserName: 'ANONYMOUS LOGON'
  condition: selection and not 1 of filter_*
falsepositives:
  - Self-Service-Portale fuer Passwoerter, die mit einem technischen Konto aendern
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.