Event-ID 4741/4743: Computerkonto erstellt und gelöscht

Event 4741 und 4743 protokollieren neue und gelöschte Computerkonten in Active Directory. Damit erkennst du RBCD-Angriffe, noPac und Konten, die normale Benutzer über die MachineAccountQuota anlegen.

Event-ID
4741
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
hoch
MITRE ATT&CK
T1136.002, T1098

Event 4741 („A computer account was created“) entsteht auf dem Domain Controller, wenn ein neues Computerkonto angelegt wird, Event 4743 („A computer account was deleted“), wenn eines gelöscht wird. Im Alltag passiert das beim Domänenbeitritt neuer Rechner, meist durch ein Deployment-Konto.

Für Angreifer sind Computerkonten ein beliebter Baustein, weil in vielen Domänen jeder Benutzer bis zu zehn davon anlegen darf. Das regelt das Attribut ms-DS-MachineAccountQuota, Standardwert 10. Mit Werkzeugen wie Impacket (addcomputer.py) oder Powermad entsteht in Sekunden ein Konto mit bekanntem Passwort. Es dient dann als Sprungbrett für Resource-Based Constrained Delegation (RBCD), für den noPac-Angriff (CVE-2021-42278 und CVE-2021-42287) oder als unauffällige Hintertür.

Die wichtigsten Felder

  • SubjectUserName: wer das Konto angelegt oder gelöscht hat. Das ist das wichtigste Feld.
  • TargetUserName und SamAccountName: der Name des Computerkontos, normalerweise mit $ am Ende.
  • DnsHostName und ServicePrincipalNames: bei regulären Domänenbeitritten gefüllt, bei Angriffswerkzeugen oft leer oder minimal.
  • UserAccountControl: die Kontoeigenschaften.

Worauf du bei der Detection achtest

  • Normaler Benutzer als Ersteller: 4741 mit einem SubjectUserName, das weder ein Deployment-Konto noch ein Administrator ist. Das ist das stärkste Signal für die MachineAccountQuota als Angriffsweg.
  • Ungewöhnliche Namen: zufällig wirkende Namen oder Namen, die keinem Namensschema entsprechen, und fehlender DnsHostName.
  • RBCD-Kette: 4741 und kurz danach eine Änderung von msDS-AllowedToActOnBehalfOfOtherIdentity an einem anderen Computer in Event 5136.
  • noPac-Kette: neues Computerkonto, dessen SamAccountName in Event 4742 auf den Namen eines Domain Controllers ohne $ geändert wird, gefolgt von Ticketanfragen in Event 4769 und 4743 zum Aufräumen.

Typische False Positives

Domänenbeitritte durch Deployment-Werkzeuge wie SCCM, Intune mit Hybrid Join oder Autopilot sowie Cluster und Failover-Dienste, die eigene Computerobjekte anlegen. Pflege eine Liste der Konten, die Rechner in die Domäne aufnehmen dürfen. Die beste Prävention ist, die MachineAccountQuota auf 0 zu setzen und das Recht gezielt zu delegieren.

Voraussetzung

Du brauchst die Überwachungsrichtlinie Computerkontenverwaltung überwachen (Audit Computer Account Management) für Erfolg auf allen Domain Controllern.

Sigma-Regel (Beispiel)

Sigma
title: Computerkonto durch normales Benutzerkonto erstellt
status: experimental
description: Erkennt neue Computerkonten, die nicht von einem bekannten Deployment- oder Admin-Konto angelegt wurden. Typisch fuer den Missbrauch der MachineAccountQuota fuer RBCD oder noPac.
references:
  - https://attack.mitre.org/techniques/T1136/002/
author: blue-team.net
tags:
  - attack.persistence
  - attack.t1136.002
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4741
  filter_machine:
    SubjectUserName|endswith: '$'
  filter_known:
    SubjectUserName|startswith:
      - 'adm-'
      - 'svc-domainjoin'
  condition: selection and not 1 of filter_*
falsepositives:
  - Domaenenbeitritte durch Konten, die nicht in der Ausnahmeliste stehen; Namen an die eigene Umgebung anpassen
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.