Event-ID 4742: Computerkonto geändert

Event 4742 protokolliert Änderungen an Computerkonten, etwa am Namen, an SPNs, an der Delegierung oder am Passwort. Damit erkennst du ZeroLogon, noPac und neue Delegierungsrechte.

Event-ID
4742
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
hoch
MITRE ATT&CK
T1098, T1068, T1210

Event 4742 („A computer account was changed“) entsteht auf dem Domain Controller, wenn Eigenschaften eines Computerkontos geändert werden. Das Event listet nur die Attribute, die sich tatsächlich geändert haben. Alle anderen Felder stehen auf -. Genau das macht es gut auswertbar.

Normalerweise ändern Computer ihr eigenes Passwort alle 30 Tage und aktualisieren gelegentlich SPNs. Einige der schwerwiegendsten AD-Angriffe der letzten Jahre zeigen sich aber ebenfalls hier: ZeroLogon (CVE-2020-1472) setzt das Passwort eines Domain Controllers über eine anonyme Sitzung zurück, und noPac benennt ein Computerkonto so um, dass es wie ein Domain Controller heißt.

Die wichtigsten Felder

  • SubjectUserName: wer die Änderung vorgenommen hat. Bei ZeroLogon steht hier ANONYMOUS LOGON.
  • TargetUserName: das geänderte Computerkonto.
  • SamAccountName: ein neuer Name, falls er geändert wurde.
  • PasswordLastSet: gesetzt, wenn sich das Passwort geändert hat.
  • ServicePrincipalNames, AllowedToDelegateTo und UserAccountControl: SPNs, Constrained Delegation und Flags wie „Trusted For Delegation“.

Worauf du bei der Detection achtest

  • ZeroLogon: 4742 für ein Domain-Controller-Konto mit geändertem PasswordLastSet und ANONYMOUS LOGON als Bearbeiter. Das ist praktisch immer ein Angriff.
  • noPac: ein SamAccountName, der dem Namen eines Domain Controllers ohne $ entspricht, kurz nach einem neuen Computerkonto in Event 4741.
  • Neue Delegierung: „Trusted For Delegation“ in UserAccountControl oder neue Einträge in AllowedToDelegateTo. Unconstrained Delegation auf einem normalen Server ist ein Geschenk für Angreifer.
  • Änderungen durch normale Benutzer: SPN- oder Namensänderungen, die nicht vom Computer selbst oder einem Admin-Konto stammen. Resource-Based Constrained Delegation siehst du dagegen in Event 5136.

Typische False Positives

Die regelmäßigen Passwortwechsel der Computer selbst, bei denen SubjectUserName das Computerkonto ist, SPN-Änderungen durch Dienste wie SQL Server und Umbenennungen durch die IT. Filtere Änderungen heraus, bei denen Bearbeiter und Ziel dasselbe Computerkonto sind.

Voraussetzung

Du brauchst die Überwachungsrichtlinie Computerkontenverwaltung überwachen (Audit Computer Account Management) für Erfolg auf allen Domain Controllern. Unabhängig davon gehört der ZeroLogon-Patch aus 2020 mit erzwungenem sicherem RPC-Kanal auf jeden Domain Controller. Das Event hilft dir, Angriffsversuche zu erkennen, ersetzt aber nicht den Patch.

Sigma-Regel (Beispiel)

Sigma
title: Moeglicher ZeroLogon-Angriff ueber anonyme Passwortaenderung
status: experimental
description: Erkennt die Aenderung eines Computerkonto-Passworts durch ANONYMOUS LOGON. Typisch fuer die Ausnutzung von ZeroLogon (CVE-2020-1472) gegen Domain Controller.
references:
  - https://attack.mitre.org/techniques/T1210/
author: blue-team.net
tags:
  - attack.lateral-movement
  - attack.t1210
  - attack.privilege-escalation
  - attack.t1068
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4742
    SubjectUserName: 'ANONYMOUS LOGON'
  filter_no_password:
    PasswordLastSet: '-'
  condition: selection and not filter_no_password
falsepositives:
  - Nicht bekannt
level: critical

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.