- Event-ID
4723- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- niedrig
- MITRE ATT&CK
- T1098
- Taktik
- Persistence, Privilege Escalation
Event 4723 („An attempt was made to change an account’s password“) entsteht, wenn ein Passwort geändert wird und dabei das alte Passwort angegeben wurde. Das ist der normale Weg, wenn ein Benutzer sein eigenes Passwort ändert, etwa nach Ablauf oder über Strg+Alt+Entf. Das Gegenstück ist Event 4724, der Passwort-Reset durch einen Administrator ohne Kenntnis des alten Passworts.
Im Alltag ist 4723 unauffällig. Für die Detection interessant sind die Abweichungen: Passwortänderungen, bei denen ausführendes und betroffenes Konto nicht zusammenpassen, und Änderungen, die ein Angreifer mit einem erbeuteten NTLM-Hash statt mit dem Klartextpasswort durchführt. Werkzeuge wie Mimikatz (lsadump::changentlm) oder Impacket (changepasswd.py) können genau das und erzeugen dabei 4723.
Die wichtigsten Felder
TargetUserName: das Konto, dessen Passwort geändert werden soll.SubjectUserName: das Konto, in dessen Kontext die Änderung läuft. Bei einer normalen Änderung identisch mit dem Ziel.- Ergebnis: Erfolg oder Fehler steht im Schlüsselwort des Events (Audit Success oder Audit Failure), nicht in einem eigenen Feld.
Worauf du bei der Detection achtest
- Fremdes Konto ändert:
SubjectUserNameundTargetUserNameunterscheiden sich, oder das Subjekt istANONYMOUS LOGONbei einer Änderung über das Netzwerk. Das passt zu Werkzeugen, die das Passwort per SAMR mit bekanntem Hash ändern. - Privilegierte Konten: Passwortänderungen an Admin- oder Dienstkonten außerhalb geplanter Wechsel. Ein Angreifer, der den Hash eines Kontos hat, kann so ein Klartextpasswort setzen und sich damit bei Diensten anmelden, die Pass-the-Hash nicht erlauben.
- Fehlerserien: viele fehlgeschlagene 4723 für dasselbe Konto bedeuten, dass jemand das alte Passwort rät.
- Änderung und Rückgabe: Zwei Änderungen kurz hintereinander können bedeuten, dass jemand ein Passwort vorübergehend ersetzt und dann den alten Hash wiederherstellt, um unentdeckt zu bleiben.
Typische False Positives
Reguläre Passwortwechsel erzeugen 4723 in großer Zahl, besonders an Stichtagen der Passwort-Richtlinie. Self-Service-Portale und Identity-Management-Systeme ändern Passwörter teilweise mit einem technischen Konto, sodass Subjekt und Ziel auch legitim auseinanderfallen. Diese Systeme gehören in eine Ausnahmeliste.
Voraussetzung
Das Event kommt über die Überwachungsrichtlinie Benutzerkontenverwaltung überwachen (Audit User Account Management), für Domänenkonten auf den Domain Controllern. Die Sigma-Regel nutzt den Modifikator fieldref aus Sigma 2, der zwei Felder desselben Events vergleicht. Ältere Backends unterstützen ihn nicht, dort setzt du den Vergleich direkt in der Abfragesprache des SIEM um.
Sigma-Regel (Beispiel)
title: Passwortaenderung fuer fremdes Konto
status: experimental
description: Erkennt Passwortaenderungen (4723), bei denen das ausfuehrende Konto nicht das Zielkonto ist. Moeglicher Hinweis auf Werkzeuge, die Passwoerter mit bekanntem NTLM-Hash aendern.
references:
- https://attack.mitre.org/techniques/T1098/
author: blue-team.net
tags:
- attack.persistence
- attack.t1098
logsource:
product: windows
service: security
detection:
selection:
EventID: 4723
filter_self:
TargetUserName|fieldref: SubjectUserName
filter_anonymous:
SubjectUserName: 'ANONYMOUS LOGON'
condition: selection and not 1 of filter_*
falsepositives:
- Self-Service-Portale fuer Passwoerter, die mit einem technischen Konto aendern
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.