Event-ID 4726: Benutzerkonto gelöscht

Event 4726 zeigt gelöschte Benutzerkonten. Verdächtig sind kurzlebige Hilfskonten von Angreifern und gelöschte Admin-Konten vor einem Angriff.

Event-ID
4726
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1531, T1070.009

Event 4726 („A user account was deleted“) schreibt der Domain Controller, wenn ein Domänen-Benutzerkonto gelöscht wird, auf Einzelrechnern das System für lokale Konten. Im Alltag ist das Teil des Austrittsprozesses. Im Angriff taucht 4726 in zwei ganz unterschiedlichen Rollen auf: als Aufräumen und als Sabotage.

Beim Aufräumen löscht ein Angreifer ein Konto, das er selbst für den Zugang angelegt hat, sobald er es nicht mehr braucht oder ein unauffälligeres gefunden hat. Bei der Sabotage löscht er Administrator- und Notfallkonten, damit die Verteidiger kurz vor oder während einer Verschlüsselung keinen Zugriff mehr haben.

Die wichtigsten Felder

  • TargetUserName und TargetSid: das gelöschte Konto. Die SID ist wichtig, weil sie in älteren Events die eindeutige Zuordnung erlaubt, auch wenn der Name später neu vergeben wird.
  • SubjectUserName: das Konto, das gelöscht hat.
  • PrivilegeList: in der Regel leer, nur der Vollständigkeit halber enthalten.

Worauf du bei der Detection achtest

  • Kurzlebige Konten: ein Konto, das in Event 4720 angelegt, eventuell per 4728 oder 4732 in eine privilegierte Gruppe aufgenommen und wenige Stunden oder Tage später wieder gelöscht wurde. Das ist das klassische Muster eines Hilfskontos.
  • Gelöschte Admin- und Notfallkonten: jedes 4726 für ein Mitglied privilegierter Gruppen, erst recht nachts oder am Wochenende.
  • Massenlöschungen: viele 4726 durch ein Konto in kurzer Zeit. Zusammen mit Passwort-Resets in 4724 ist das ein Warnsignal für einen unmittelbar bevorstehenden Ransomware-Angriff.
  • Lokale Konten: das Löschen lokaler Konten auf Servern, auf denen sonst niemand lokale Konten verwaltet.

Typische False Positives

Austritte, Bereinigungen verwaister Konten und automatische Lebenszyklus-Prozesse im Identity Management erzeugen regelmäßig 4726, teils auch viele auf einmal. Dokumentierte Bereinigungsläufe und das technische Konto des IDM-Systems gehören in die Ausnahmeliste. Testkonten, die Administratoren kurz anlegen und wieder löschen, sehen dem Muster eines Angreifers sehr ähnlich und sollten deshalb einer klaren Namenskonvention folgen.

Voraussetzung

Nötig ist die Überwachungsrichtlinie Benutzerkontenverwaltung überwachen (Audit User Account Management) für Erfolg. Die Korrelation von Anlage und Löschung erfordert, dass die Events lange genug aufbewahrt werden. Ein Konto, das nach drei Wochen gelöscht wird, fällt nur auf, wenn 4720 noch im SIEM liegt.

Sigma-Regel (Beispiel)

Sigma
title: Viele Benutzerkonten in kurzer Zeit geloescht
status: experimental
description: Erkennt, wenn ein Konto innerhalb kurzer Zeit mehrere Benutzerkonten loescht.
references:
  - https://attack.mitre.org/techniques/T1531/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1531
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4726
  condition: selection | count(TargetUserName) by SubjectUserName > 5
timeframe: 15m
falsepositives:
  - Geplante Bereinigung verwaister Konten
  - Identity-Management-Systeme beim Austritt mehrerer Mitarbeiter
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.