- Event-ID
4741- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- hoch
- Taktik
- Persistence, Privilege Escalation
Event 4741 („A computer account was created“) entsteht auf dem Domain Controller, wenn ein neues Computerkonto angelegt wird, Event 4743 („A computer account was deleted“), wenn eines gelöscht wird. Im Alltag passiert das beim Domänenbeitritt neuer Rechner, meist durch ein Deployment-Konto.
Für Angreifer sind Computerkonten ein beliebter Baustein, weil in vielen Domänen jeder Benutzer bis zu zehn davon anlegen darf. Das regelt das Attribut ms-DS-MachineAccountQuota, Standardwert 10. Mit Werkzeugen wie Impacket (addcomputer.py) oder Powermad entsteht in Sekunden ein Konto mit bekanntem Passwort. Es dient dann als Sprungbrett für Resource-Based Constrained Delegation (RBCD), für den noPac-Angriff (CVE-2021-42278 und CVE-2021-42287) oder als unauffällige Hintertür.
Die wichtigsten Felder
SubjectUserName: wer das Konto angelegt oder gelöscht hat. Das ist das wichtigste Feld.TargetUserNameundSamAccountName: der Name des Computerkontos, normalerweise mit$am Ende.DnsHostNameundServicePrincipalNames: bei regulären Domänenbeitritten gefüllt, bei Angriffswerkzeugen oft leer oder minimal.UserAccountControl: die Kontoeigenschaften.
Worauf du bei der Detection achtest
- Normaler Benutzer als Ersteller: 4741 mit einem
SubjectUserName, das weder ein Deployment-Konto noch ein Administrator ist. Das ist das stärkste Signal für die MachineAccountQuota als Angriffsweg. - Ungewöhnliche Namen: zufällig wirkende Namen oder Namen, die keinem Namensschema entsprechen, und fehlender
DnsHostName. - RBCD-Kette: 4741 und kurz danach eine Änderung von
msDS-AllowedToActOnBehalfOfOtherIdentityan einem anderen Computer in Event 5136. - noPac-Kette: neues Computerkonto, dessen
SamAccountNamein Event 4742 auf den Namen eines Domain Controllers ohne$geändert wird, gefolgt von Ticketanfragen in Event 4769 und 4743 zum Aufräumen.
Typische False Positives
Domänenbeitritte durch Deployment-Werkzeuge wie SCCM, Intune mit Hybrid Join oder Autopilot sowie Cluster und Failover-Dienste, die eigene Computerobjekte anlegen. Pflege eine Liste der Konten, die Rechner in die Domäne aufnehmen dürfen. Die beste Prävention ist, die MachineAccountQuota auf 0 zu setzen und das Recht gezielt zu delegieren.
Voraussetzung
Du brauchst die Überwachungsrichtlinie Computerkontenverwaltung überwachen (Audit Computer Account Management) für Erfolg auf allen Domain Controllern.
Sigma-Regel (Beispiel)
title: Computerkonto durch normales Benutzerkonto erstellt
status: experimental
description: Erkennt neue Computerkonten, die nicht von einem bekannten Deployment- oder Admin-Konto angelegt wurden. Typisch fuer den Missbrauch der MachineAccountQuota fuer RBCD oder noPac.
references:
- https://attack.mitre.org/techniques/T1136/002/
author: blue-team.net
tags:
- attack.persistence
- attack.t1136.002
logsource:
product: windows
service: security
detection:
selection:
EventID: 4741
filter_machine:
SubjectUserName|endswith: '$'
filter_known:
SubjectUserName|startswith:
- 'adm-'
- 'svc-domainjoin'
condition: selection and not 1 of filter_*
falsepositives:
- Domaenenbeitritte durch Konten, die nicht in der Ausnahmeliste stehen; Namen an die eigene Umgebung anpassen
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.