Event-ID 4738: Benutzerkonto geändert

Event 4738 protokolliert Änderungen an Benutzerkonten. Kritisch sind Kontoflags wie abgeschaltete Vorauthentifizierung und Delegierung.

Event-ID
4738
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1098, T1558.004

Event 4738 („A user account was changed“) schreibt der Domain Controller bei jeder Änderung an einem Domänen-Benutzerkonto, auf Einzelrechnern das System bei Änderungen an lokalen Konten. Das umfasst harmlose Dinge wie einen neuen Anzeigenamen, aber auch sicherheitskritische Änderungen an den Kontoflags. Die meisten 4738 sind Verwaltungsalltag. Die wenigen, die zählen, verraten sich über das Feld UserAccountControl.

Angreifer mit Schreibrechten auf ein Konto nutzen Flag-Änderungen, um sich Zugangsdaten oder dauerhafte Rechte zu verschaffen: Sie schalten die Kerberos-Vorauthentifizierung ab, um das Konto per AS-REP-Roasting offline angreifen zu können, erlauben Delegierung oder setzen „Passwort läuft nie ab“ auf ein Konto, das sie behalten wollen.

Die wichtigsten Felder

  • TargetUserName: das geänderte Konto.
  • SubjectUserName: das Konto, das die Änderung vorgenommen hat.
  • OldUacValue und NewUacValue: die Kontoflags vorher und nachher als Hexwert.
  • UserAccountControl: die geänderten Flags in Klartext beziehungsweise als %%-Code, etwa %%2096 für 'Don't Require Preauth' - Enabled.
  • AllowedToDelegateTo: Dienste, an die das Konto delegieren darf.

Kritische Kontoflags

FlagWertWarum es zählt
DONT_REQ_PREAUTH0x400000Konto wird anfällig für AS-REP-Roasting
TRUSTED_FOR_DELEGATION0x80000Unbeschränkte Delegierung, das Konto erhält TGTs anderer Benutzer
TRUSTED_TO_AUTH_FOR_DELEGATION0x1000000Protocol Transition, Grundlage für Missbrauch der eingeschränkten Delegierung
PASSWD_NOTREQD0x20Konto darf ein leeres Passwort haben
DONT_EXPIRE_PASSWORD0x10000Passwort läuft nie ab, typisch für dauerhafte Hintertüren
USE_DES_KEY_ONLY0x200000Erzwingt schwache Kerberos-Verschlüsselung

Worauf du bei der Detection achtest

  • Vorauthentifizierung abgeschaltet: %%2096 in UserAccountControl. Danach folgen oft Anfragen in Event 4768 mit PreAuthType 0 für genau dieses Konto.
  • Delegierung gesetzt: neue Werte in AllowedToDelegateTo oder die Delegierungsflags aus der Tabelle, vor allem auf Konten, die keine Dienste betreiben.
  • Änderung durch unerwartete Konten: Änderungen an privilegierten Konten, die nicht von deinen bekannten Admin- oder Helpdesk-Konten stammen. Das ist oft der Missbrauch einer falsch vergebenen Berechtigung wie GenericWrite.
  • Kurzes An- und Abschalten: Ein Flag wird gesetzt und Minuten später wieder entfernt. Angreifer räumen so hinter sich auf, nachdem sie den Hash abgegriffen haben.

Typische False Positives

Jede Passwortänderung, jede Anpassung von Name, Abteilung oder Ablaufdatum erzeugt 4738, dazu Identity-Management-Systeme, die Konten laufend synchronisieren. Filtere deshalb nicht auf das Event, sondern auf die kritischen Flags. Einige alte Anwendungen und Linux-Integrationen benötigen tatsächlich abgeschaltete Vorauthentifizierung. Solche Konten gehören dokumentiert in eine Ausnahmeliste.

Voraussetzung

Nötig ist die Überwachungsrichtlinie Benutzerkontenverwaltung überwachen (Audit User Account Management) für Erfolg. Änderungen an Attributen, die 4738 nicht abbildet, etwa an Service Principal Names oder Berechtigungen, findest du in Event 5136, sofern die Verzeichnisdienst-Überwachung aktiv ist.

Sigma-Regel (Beispiel)

Sigma
title: Kerberos-Vorauthentifizierung fuer Benutzerkonto abgeschaltet
status: experimental
description: Erkennt, wenn bei einem Benutzerkonto das Flag DONT_REQ_PREAUTH gesetzt wird. Das Konto wird damit anfaellig fuer AS-REP-Roasting.
references:
  - https://attack.mitre.org/techniques/T1558/004/
author: blue-team.net
tags:
  - attack.credential-access
  - attack.t1558.004
  - attack.persistence
  - attack.t1098
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4738
    UserAccountControl|contains: '%%2096'
  condition: selection
falsepositives:
  - Alte Anwendungen oder Linux-Integrationen, die das Flag dokumentiert benoetigen
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.