Event 4765 („SID History was added to an account“) entsteht auf dem Domain Controller, wenn einem Konto ein Eintrag im Attribut sIDHistory hinzugefügt wird. Event 4766 („An attempt to add SID History to an account failed“) protokolliert einen gescheiterten Versuch. Legitim ist SID-History bei Domänenmigrationen: Ein migriertes Konto behält darüber den Zugriff auf Ressourcen der alten Domäne.
Genau das macht das Attribut für Angreifer interessant. Wer einem unauffälligen Konto die SID von Domain Admins oder Enterprise Admins als SID-History einträgt, bekommt deren Rechte, ohne in der Gruppe aufzutauchen. Werkzeuge wie Mimikatz (sid::add) oder DSInternals machen das möglich. Eine Überprüfung der Gruppenmitgliedschaften findet eine solche Hintertür nicht.
Die wichtigsten Felder
TargetUserNameundTargetSid: das Konto, das die SID-History erhalten hat.SourceUserNameundSourceSid: das Konto, dessen SID übernommen wurde.SidList: die vollständige Liste der SID-History nach der Änderung.SubjectUserName: wer die Änderung vorgenommen hat.
Worauf du bei der Detection achtest
- Jedes 4765 außerhalb einer Migration: In den meisten Domänen läuft keine Migration. Dann ist jedes Event einen Alarm wert.
- Privilegierte SIDs: Einträge in
SidList, die auf-512(Domain Admins),-519(Enterprise Admins) oder-500(Administrator) enden. - SID aus derselben Domäne: Bei echten Migrationen stammt die SID aus einer anderen Domäne. Eine SID aus der eigenen Domäne ergibt fachlich keinen Sinn.
- Fehlgeschlagene Versuche: 4766 zeigt, dass jemand es probiert hat, etwa ohne die nötigen Rechte oder ohne aktivierte Überwachung auf der Quelldomäne.
- Offline-Änderungen: Direkte Änderungen an der NTDS.dit oder DCShadow erzeugen kein 4765. Prüfe deshalb zusätzlich regelmäßig, welche Konten überhaupt eine SID-History haben, und achte auf das Attribut in Event 5136.
Typische False Positives
Domänenmigrationen mit Werkzeugen wie ADMT und Zusammenführungen nach Firmenübernahmen. Solche Projekte sind geplant und zeitlich begrenzt. Außerhalb davon gibt es praktisch keinen legitimen Grund für 4765.
Voraussetzung
Du brauchst die Überwachungsrichtlinie Benutzerkontenverwaltung überwachen (Audit User Account Management) für Erfolg und Fehler auf allen Domain Controllern. Als Schutz hilft SID-Filterung auf Vertrauensstellungen, siehe Event 4706.
Sigma-Regel (Beispiel)
title: SID-History zu einem Konto hinzugefuegt
status: experimental
description: Erkennt das Hinzufuegen von SID-History und fehlgeschlagene Versuche. Ausserhalb von Domaenenmigrationen ein Hinweis auf eine versteckte Rechteausweitung.
references:
- https://attack.mitre.org/techniques/T1134/005/
author: blue-team.net
tags:
- attack.privilege-escalation
- attack.defense-evasion
- attack.t1134.005
logsource:
product: windows
service: security
detection:
selection:
EventID:
- 4765
- 4766
condition: selection
falsepositives:
- Geplante Domaenenmigrationen mit ADMT
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.