- Event-ID
4729- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- mittel
- Taktik
- Impact, Persistence, Privilege Escalation
Diese drei Events sind die Gegenstücke zu den Gruppen-Hinzufügungen. Event 4729 entsteht, wenn ein Mitglied aus einer globalen Sicherheitsgruppe entfernt wird, Event 4733 bei lokalen und domänenlokalen Gruppen und Event 4757 bei universellen Gruppen. Die Hinzufügungen findest du in Event 4728, Event 4732 und Event 4756.
Entfernungen wirken auf den ersten Blick harmlos. Für die Detection sind sie aber aus zwei Gründen wertvoll: Angreifer räumen nach getaner Arbeit auf und nehmen sich wieder aus Admin-Gruppen heraus. Und bei Ransomware und Sabotage werden legitime Administratoren gezielt entfernt, damit sie nicht eingreifen können.
Die wichtigsten Felder
MemberNameundMemberSid: das entfernte Konto.TargetUserNameundTargetSid: die Gruppe, zum Beispiel-512für Domain Admins oderS-1-5-32-544für die lokalen Administratoren.SubjectUserName: wer die Änderung vorgenommen hat.
Worauf du bei der Detection achtest
- Kurzzeitige Mitgliedschaft: Hinzufügen und Entfernen desselben Kontos in derselben Gruppe innerhalb von Minuten oder Stunden. Das ist das typische Aufräummuster nach einer Rechteausweitung.
- Admins werden ausgesperrt: mehrere Administratoren in kurzer Zeit aus Tier-0-Gruppen entfernt, oft zusammen mit Passwortänderungen oder gelöschten Konten in Event 4726. Das ist ein Vorbote von Ransomware.
- Unerwarteter Bearbeiter: Änderungen an privilegierten Gruppen durch Dienstkonten oder normale Benutzer.
- Lokale Administratoren auf Servern: 4733 für
S-1-5-32-544außerhalb von Wartungsfenstern.
Typische False Positives
Bei normalen Abteilungs- und Berechtigungsgruppen sind Entfernungen Alltag, etwa bei Abteilungswechseln oder Austritten. Beschränke Alarme auf privilegierte Gruppen und werte Entfernungen immer zusammen mit den passenden Hinzufügungen aus.
Voraussetzung
Du brauchst die Überwachungsrichtlinie Sicherheitsgruppenverwaltung überwachen (Audit Security Group Management) für Erfolg, für Domänengruppen auf allen Domain Controllern.
Sigma-Regel (Beispiel)
title: Mitglied aus privilegierter Gruppe entfernt
status: experimental
description: Erkennt das Entfernen von Mitgliedern aus Domain Admins, Schema Admins, Enterprise Admins und der lokalen Administratorengruppe.
references:
- https://attack.mitre.org/techniques/T1531/
author: blue-team.net
tags:
- attack.impact
- attack.t1531
logsource:
product: windows
service: security
detection:
selection_domain:
EventID:
- 4729
- 4757
TargetSid|endswith:
- '-512'
- '-518'
- '-519'
selection_local:
EventID: 4733
TargetSid: 'S-1-5-32-544'
condition: 1 of selection_*
falsepositives:
- Dokumentierte Bereinigungen privilegierter Gruppen durch das AD-Team
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.