Event-ID 4724: Passwort zurückgesetzt

Event 4724 zeigt Passwort-Resets ohne altes Passwort. Kritisch bei privilegierten Konten, unerwarteten Ausführenden und Massen-Resets.

Event-ID
4724
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1098, T1531

Event 4724 („An attempt was made to reset an account’s password“) entsteht, wenn ein Passwort gesetzt wird, ohne dass das alte Passwort bekannt sein muss. Das ist der Weg des Helpdesks, der ein vergessenes Passwort zurücksetzt. Er setzt eine entsprechende Berechtigung auf das Zielkonto voraus. Ändert ein Benutzer sein eigenes Passwort mit dem alten, entsteht stattdessen Event 4723.

Für Angreifer ist der Reset ein direkter Weg zur Kontoübernahme. Hat ein kompromittiertes Konto das Recht, Passwörter anderer zurückzusetzen, etwa über eine falsch delegierte Berechtigung wie ForceChangePassword, genügt ein Reset, um das Zielkonto zu übernehmen. Solche Angriffspfade zeigen Werkzeuge wie BloodHound. Kurz vor einer Verschlüsselung setzen manche Ransomware-Gruppen außerdem die Passwörter von Administratoren zurück, um die Gegenwehr zu erschweren.

Die wichtigsten Felder

  • TargetUserName und TargetSid: das Konto, dessen Passwort zurückgesetzt wurde.
  • SubjectUserName: das Konto, das den Reset ausgeführt hat.
  • Ergebnis: Erfolg oder Fehler steht im Schlüsselwort des Events. Ein fehlgeschlagener Reset bedeutet meist fehlende Rechte und ist bei unbekannten Subjekten besonders interessant.

Worauf du bei der Detection achtest

  • Resets an privilegierten Konten: Domain Admins, Tier-0-Konten und wichtige Dienstkonten. Jeder Reset dort sollte einem Ticket zuzuordnen sein.
  • Unerwartetes Subjekt: ein Reset, der nicht von deinen bekannten Helpdesk- oder Admin-Konten stammt. Das ist das typische Zeichen für den Missbrauch einer delegierten Berechtigung.
  • Reset und sofortige Anmeldung: ein Reset, gefolgt von einer Anmeldung des Zielkontos in 4624 von einem System, das dieses Konto sonst nie nutzt.
  • Massen-Resets: viele Resets durch ein Konto in wenigen Minuten, besonders nachts oder am Wochenende.
  • krbtgt: Ein Reset des krbtgt-Kontos ist eine bekannte Gegenmaßnahme nach einem Golden Ticket. Er sollte immer geplant und dokumentiert sein.

Typische False Positives

Helpdesk-Resets gehören zum Alltag, ebenso Resets durch Identity-Management-Systeme beim Anlegen neuer Konten. Auch das Anlegen eines Kontos mit Startpasswort erzeugt häufig direkt nach 4720 ein 4724. Die Regel wird erst mit einer Liste der berechtigten Reset-Konten und der schützenswerten Zielkonten wirklich scharf.

Voraussetzung

Das Event kommt über die Überwachungsrichtlinie Benutzerkontenverwaltung überwachen (Audit User Account Management) für Erfolg und Fehler, für Domänenkonten auf den Domain Controllern. Wer seine Angriffspfade kennt, kann gezielter überwachen: Welche Konten dürfen welche Passwörter zurücksetzen? Mehr dazu im Beitrag Active Directory härten.

Sigma-Regel (Beispiel)

Sigma
title: Viele Passwort-Resets durch ein Konto
status: experimental
description: Erkennt, wenn ein einzelnes Konto in kurzer Zeit die Passwoerter vieler Konten zuruecksetzt. Moeglicher Hinweis auf Kontouebernahme oder das Aussperren von Administratoren vor einer Verschluesselung.
references:
  - https://attack.mitre.org/techniques/T1531/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1531
  - attack.persistence
  - attack.t1098
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4724
  condition: selection | count(TargetUserName) by SubjectUserName > 5
timeframe: 15m
falsepositives:
  - Helpdesk-Konten an Tagen mit vielen Sperrungen
  - Identity-Management-Systeme bei der Einrichtung neuer Konten
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.