- Event-ID
4738- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- mittel
Event 4738 („A user account was changed“) schreibt der Domain Controller bei jeder Änderung an einem Domänen-Benutzerkonto, auf Einzelrechnern das System bei Änderungen an lokalen Konten. Das umfasst harmlose Dinge wie einen neuen Anzeigenamen, aber auch sicherheitskritische Änderungen an den Kontoflags. Die meisten 4738 sind Verwaltungsalltag. Die wenigen, die zählen, verraten sich über das Feld UserAccountControl.
Angreifer mit Schreibrechten auf ein Konto nutzen Flag-Änderungen, um sich Zugangsdaten oder dauerhafte Rechte zu verschaffen: Sie schalten die Kerberos-Vorauthentifizierung ab, um das Konto per AS-REP-Roasting offline angreifen zu können, erlauben Delegierung oder setzen „Passwort läuft nie ab“ auf ein Konto, das sie behalten wollen.
Die wichtigsten Felder
TargetUserName: das geänderte Konto.SubjectUserName: das Konto, das die Änderung vorgenommen hat.OldUacValueundNewUacValue: die Kontoflags vorher und nachher als Hexwert.UserAccountControl: die geänderten Flags in Klartext beziehungsweise als%%-Code, etwa%%2096für'Don't Require Preauth' - Enabled.AllowedToDelegateTo: Dienste, an die das Konto delegieren darf.
Kritische Kontoflags
| Flag | Wert | Warum es zählt |
|---|---|---|
DONT_REQ_PREAUTH | 0x400000 | Konto wird anfällig für AS-REP-Roasting |
TRUSTED_FOR_DELEGATION | 0x80000 | Unbeschränkte Delegierung, das Konto erhält TGTs anderer Benutzer |
TRUSTED_TO_AUTH_FOR_DELEGATION | 0x1000000 | Protocol Transition, Grundlage für Missbrauch der eingeschränkten Delegierung |
PASSWD_NOTREQD | 0x20 | Konto darf ein leeres Passwort haben |
DONT_EXPIRE_PASSWORD | 0x10000 | Passwort läuft nie ab, typisch für dauerhafte Hintertüren |
USE_DES_KEY_ONLY | 0x200000 | Erzwingt schwache Kerberos-Verschlüsselung |
Worauf du bei der Detection achtest
- Vorauthentifizierung abgeschaltet:
%%2096inUserAccountControl. Danach folgen oft Anfragen in Event 4768 mitPreAuthType0 für genau dieses Konto. - Delegierung gesetzt: neue Werte in
AllowedToDelegateTooder die Delegierungsflags aus der Tabelle, vor allem auf Konten, die keine Dienste betreiben. - Änderung durch unerwartete Konten: Änderungen an privilegierten Konten, die nicht von deinen bekannten Admin- oder Helpdesk-Konten stammen. Das ist oft der Missbrauch einer falsch vergebenen Berechtigung wie
GenericWrite. - Kurzes An- und Abschalten: Ein Flag wird gesetzt und Minuten später wieder entfernt. Angreifer räumen so hinter sich auf, nachdem sie den Hash abgegriffen haben.
Typische False Positives
Jede Passwortänderung, jede Anpassung von Name, Abteilung oder Ablaufdatum erzeugt 4738, dazu Identity-Management-Systeme, die Konten laufend synchronisieren. Filtere deshalb nicht auf das Event, sondern auf die kritischen Flags. Einige alte Anwendungen und Linux-Integrationen benötigen tatsächlich abgeschaltete Vorauthentifizierung. Solche Konten gehören dokumentiert in eine Ausnahmeliste.
Voraussetzung
Nötig ist die Überwachungsrichtlinie Benutzerkontenverwaltung überwachen (Audit User Account Management) für Erfolg. Änderungen an Attributen, die 4738 nicht abbildet, etwa an Service Principal Names oder Berechtigungen, findest du in Event 5136, sofern die Verzeichnisdienst-Überwachung aktiv ist.
Sigma-Regel (Beispiel)
title: Kerberos-Vorauthentifizierung fuer Benutzerkonto abgeschaltet
status: experimental
description: Erkennt, wenn bei einem Benutzerkonto das Flag DONT_REQ_PREAUTH gesetzt wird. Das Konto wird damit anfaellig fuer AS-REP-Roasting.
references:
- https://attack.mitre.org/techniques/T1558/004/
author: blue-team.net
tags:
- attack.credential-access
- attack.t1558.004
- attack.persistence
- attack.t1098
logsource:
product: windows
service: security
detection:
selection:
EventID: 4738
UserAccountControl|contains: '%%2096'
condition: selection
falsepositives:
- Alte Anwendungen oder Linux-Integrationen, die das Flag dokumentiert benoetigen
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.