Event-ID 4740: Benutzerkonto gesperrt

Event 4740 zeigt, dass ein Konto nach zu vielen Fehlversuchen gesperrt wurde, und nennt den auslösenden Rechner. Wichtig für Brute-Force-Erkennung und Helpdesk-Analysen.

Event-ID
4740
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1110.001

Event 4740 („A user account was locked out“) entsteht, wenn ein Konto die in der Kennwortrichtlinie festgelegte Zahl an Fehlversuchen überschreitet. Bei Domänenkonten schreibt es der Domain Controller, auf dem die Sperre ausgelöst wurde, und zusätzlich der DC mit der PDC-Emulator-Rolle. Er ist deshalb die beste Anlaufstelle, wenn du Sperren zentral auswerten willst.

Der große Vorteil von 4740: Das Event nennt den Rechner, von dem die Fehlversuche kamen. Die eigentlichen Fehler findest du dann in 4625 auf diesem Rechner oder in 4771 auf dem DC.

Die wichtigsten Felder

  • TargetUserName und TargetSid: das gesperrte Konto.
  • TargetDomainName: bei diesem Event irreführend benannt. Hier steht der Caller Computer Name, also der Rechner, von dem die Fehlversuche kamen.
  • SubjectUserName: meist das Computerkonto des Domain Controllers.

Worauf du bei der Detection achtest

  • Viele Sperren in kurzer Zeit: mehrere gesperrte Konten innerhalb weniger Minuten sind ein Zeichen für einen zu aggressiven Password Spray oder Brute Force.
  • Gesperrte Admin- und Dienstkonten: Angriffe richten sich gezielt auf privilegierte Konten. Eine Sperre dort kann außerdem Dienste lahmlegen.
  • Unbekannter Caller Computer: Rechnernamen, die nicht in deinem Inventar stehen, oder ein leeres Feld, wie es bei Anmeldungen über externe Dienste vorkommt.
  • Sperren von Servern aus dem Internet: wenn der Caller Computer ein Exchange-, VPN- oder RDP-Gateway ist, kommen die Versuche oft von außen. Die echte Quell-IP findest du dann in den Logs des Gateways.
  • Sperren nicht existierender Konten: gibt es nicht, denn nur vorhandene Konten können gesperrt werden. Enumeration siehst du in 4768 mit Status 0x6.

Typische False Positives

Der Klassiker sind Passwortänderungen: Das Smartphone mit Mail-Account, ein gemapptes Laufwerk, eine getrennte RDP-Sitzung oder ein Dienst probieren weiter das alte Passwort und sperren das Konto immer wieder. Der Caller Computer führt dich direkt zum verursachenden Gerät. Wiederholte Sperren desselben Kontos vom selben Rechner sind meist genau das.

Voraussetzung

Du brauchst die Überwachungsrichtlinie Benutzerkontenverwaltung überwachen (Audit User Account Management) für Erfolg und eine Kontosperrungsrichtlinie mit Schwellenwert größer 0. Ohne Sperrschwelle gibt es keine Sperren und damit auch kein 4740.

Sigma-Regel (Beispiel)

Sigma
title: Sperrung eines privilegierten Kontos
status: experimental
description: Erkennt Kontosperren fuer Admin- und Dienstkonten. Die Namensmuster muessen an die eigene Umgebung angepasst werden.
references:
  - https://attack.mitre.org/techniques/T1110/001/
author: blue-team.net
tags:
  - attack.credential-access
  - attack.t1110.001
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4740
  privileged:
    TargetUserName|startswith:
      - 'adm-'
      - 'svc_'
      - 'Administrator'
  condition: selection and privileged
falsepositives:
  - Dienste mit veraltetem Passwort nach einer Passwortaenderung
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.