Event-ID 4765/4766: SID-History hinzugefügt

Event 4765 und 4766 protokollieren das Hinzufügen von SID-History zu einem Konto und fehlgeschlagene Versuche. Außerhalb von Domänenmigrationen ein starkes Zeichen für eine versteckte Domain-Admin-Hintertür.

Event-ID
4765
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
hoch
MITRE ATT&CK
T1134.005

Event 4765 („SID History was added to an account“) entsteht auf dem Domain Controller, wenn einem Konto ein Eintrag im Attribut sIDHistory hinzugefügt wird. Event 4766 („An attempt to add SID History to an account failed“) protokolliert einen gescheiterten Versuch. Legitim ist SID-History bei Domänenmigrationen: Ein migriertes Konto behält darüber den Zugriff auf Ressourcen der alten Domäne.

Genau das macht das Attribut für Angreifer interessant. Wer einem unauffälligen Konto die SID von Domain Admins oder Enterprise Admins als SID-History einträgt, bekommt deren Rechte, ohne in der Gruppe aufzutauchen. Werkzeuge wie Mimikatz (sid::add) oder DSInternals machen das möglich. Eine Überprüfung der Gruppenmitgliedschaften findet eine solche Hintertür nicht.

Die wichtigsten Felder

  • TargetUserName und TargetSid: das Konto, das die SID-History erhalten hat.
  • SourceUserName und SourceSid: das Konto, dessen SID übernommen wurde.
  • SidList: die vollständige Liste der SID-History nach der Änderung.
  • SubjectUserName: wer die Änderung vorgenommen hat.

Worauf du bei der Detection achtest

  • Jedes 4765 außerhalb einer Migration: In den meisten Domänen läuft keine Migration. Dann ist jedes Event einen Alarm wert.
  • Privilegierte SIDs: Einträge in SidList, die auf -512 (Domain Admins), -519 (Enterprise Admins) oder -500 (Administrator) enden.
  • SID aus derselben Domäne: Bei echten Migrationen stammt die SID aus einer anderen Domäne. Eine SID aus der eigenen Domäne ergibt fachlich keinen Sinn.
  • Fehlgeschlagene Versuche: 4766 zeigt, dass jemand es probiert hat, etwa ohne die nötigen Rechte oder ohne aktivierte Überwachung auf der Quelldomäne.
  • Offline-Änderungen: Direkte Änderungen an der NTDS.dit oder DCShadow erzeugen kein 4765. Prüfe deshalb zusätzlich regelmäßig, welche Konten überhaupt eine SID-History haben, und achte auf das Attribut in Event 5136.

Typische False Positives

Domänenmigrationen mit Werkzeugen wie ADMT und Zusammenführungen nach Firmenübernahmen. Solche Projekte sind geplant und zeitlich begrenzt. Außerhalb davon gibt es praktisch keinen legitimen Grund für 4765.

Voraussetzung

Du brauchst die Überwachungsrichtlinie Benutzerkontenverwaltung überwachen (Audit User Account Management) für Erfolg und Fehler auf allen Domain Controllern. Als Schutz hilft SID-Filterung auf Vertrauensstellungen, siehe Event 4706.

Sigma-Regel (Beispiel)

Sigma
title: SID-History zu einem Konto hinzugefuegt
status: experimental
description: Erkennt das Hinzufuegen von SID-History und fehlgeschlagene Versuche. Ausserhalb von Domaenenmigrationen ein Hinweis auf eine versteckte Rechteausweitung.
references:
  - https://attack.mitre.org/techniques/T1134/005/
author: blue-team.net
tags:
  - attack.privilege-escalation
  - attack.defense-evasion
  - attack.t1134.005
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID:
      - 4765
      - 4766
  condition: selection
falsepositives:
  - Geplante Domaenenmigrationen mit ADMT
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.