- Event-ID
4726- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- mittel
- Taktik
- Defense Evasion, Impact
Event 4726 („A user account was deleted“) schreibt der Domain Controller, wenn ein Domänen-Benutzerkonto gelöscht wird, auf Einzelrechnern das System für lokale Konten. Im Alltag ist das Teil des Austrittsprozesses. Im Angriff taucht 4726 in zwei ganz unterschiedlichen Rollen auf: als Aufräumen und als Sabotage.
Beim Aufräumen löscht ein Angreifer ein Konto, das er selbst für den Zugang angelegt hat, sobald er es nicht mehr braucht oder ein unauffälligeres gefunden hat. Bei der Sabotage löscht er Administrator- und Notfallkonten, damit die Verteidiger kurz vor oder während einer Verschlüsselung keinen Zugriff mehr haben.
Die wichtigsten Felder
TargetUserNameundTargetSid: das gelöschte Konto. Die SID ist wichtig, weil sie in älteren Events die eindeutige Zuordnung erlaubt, auch wenn der Name später neu vergeben wird.SubjectUserName: das Konto, das gelöscht hat.PrivilegeList: in der Regel leer, nur der Vollständigkeit halber enthalten.
Worauf du bei der Detection achtest
- Kurzlebige Konten: ein Konto, das in Event 4720 angelegt, eventuell per 4728 oder 4732 in eine privilegierte Gruppe aufgenommen und wenige Stunden oder Tage später wieder gelöscht wurde. Das ist das klassische Muster eines Hilfskontos.
- Gelöschte Admin- und Notfallkonten: jedes 4726 für ein Mitglied privilegierter Gruppen, erst recht nachts oder am Wochenende.
- Massenlöschungen: viele 4726 durch ein Konto in kurzer Zeit. Zusammen mit Passwort-Resets in 4724 ist das ein Warnsignal für einen unmittelbar bevorstehenden Ransomware-Angriff.
- Lokale Konten: das Löschen lokaler Konten auf Servern, auf denen sonst niemand lokale Konten verwaltet.
Typische False Positives
Austritte, Bereinigungen verwaister Konten und automatische Lebenszyklus-Prozesse im Identity Management erzeugen regelmäßig 4726, teils auch viele auf einmal. Dokumentierte Bereinigungsläufe und das technische Konto des IDM-Systems gehören in die Ausnahmeliste. Testkonten, die Administratoren kurz anlegen und wieder löschen, sehen dem Muster eines Angreifers sehr ähnlich und sollten deshalb einer klaren Namenskonvention folgen.
Voraussetzung
Nötig ist die Überwachungsrichtlinie Benutzerkontenverwaltung überwachen (Audit User Account Management) für Erfolg. Die Korrelation von Anlage und Löschung erfordert, dass die Events lange genug aufbewahrt werden. Ein Konto, das nach drei Wochen gelöscht wird, fällt nur auf, wenn 4720 noch im SIEM liegt.
Sigma-Regel (Beispiel)
title: Viele Benutzerkonten in kurzer Zeit geloescht
status: experimental
description: Erkennt, wenn ein Konto innerhalb kurzer Zeit mehrere Benutzerkonten loescht.
references:
- https://attack.mitre.org/techniques/T1531/
author: blue-team.net
tags:
- attack.impact
- attack.t1531
logsource:
product: windows
service: security
detection:
selection:
EventID: 4726
condition: selection | count(TargetUserName) by SubjectUserName > 5
timeframe: 15m
falsepositives:
- Geplante Bereinigung verwaister Konten
- Identity-Management-Systeme beim Austritt mehrerer Mitarbeiter
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.