Event-ID 4767: Benutzerkonto entsperrt

Event 4767 zeigt, wer ein gesperrtes Konto wieder entsperrt hat. Allein harmlos, im Zusammenhang mit Kontosperren und Helpdesk-Anrufen aber ein wichtiger Baustein gegen Brute Force und Social Engineering.

Event-ID
4767
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
niedrig
MITRE ATT&CK
T1110, T1098

Event 4767 („A user account was unlocked“) entsteht, wenn ein gesperrtes Konto manuell entsperrt wird, meist durch den Helpdesk oder einen Administrator. Automatische Entsperrungen nach Ablauf der Sperrdauer erzeugen kein 4767.

Für sich allein ist das Event unkritisch. Interessant wird es im Zusammenhang: Eine Kontosperre in Event 4740 ist oft die Folge von Brute Force oder Password Spraying. Wird das Konto danach sofort entsperrt und kurz darauf erfolgreich verwendet, hat der Angreifer sein Ziel vielleicht erreicht. Dazu kommt Social Engineering am Telefon: Angreifer geben sich als Mitarbeiter aus und lassen sich vom Helpdesk ein Konto entsperren oder ein Passwort zurücksetzen. Wie Angreifer umgekehrt als falscher Helpdesk auftreten, zeigt der Beitrag E-Mail-Bombing erkennen.

Die wichtigsten Felder

  • TargetUserName und TargetSid: das entsperrte Konto.
  • SubjectUserName: wer entsperrt hat.
  • SubjectLogonId: zur Verknüpfung mit der Anmeldung des Bearbeiters.

Worauf du bei der Detection achtest

  • Sperre, Entsperrung, Anmeldung: 4740, dann 4767 und kurz danach Event 4624 für dasselbe Konto von einer ungewöhnlichen Quelle.
  • Privilegierte Konten: Entsperrungen von Admin- und Dienstkonten. Deren Sperren sollten untersucht und nicht einfach aufgehoben werden.
  • Ungewöhnliche Bearbeiter: Entsperrungen durch Konten außerhalb von Helpdesk und AD-Team.
  • Häufung: viele Entsperrungen in kurzer Zeit, dazu Passwort-Resets in Event 4724. Das passt zu einer Password-Spraying-Welle oder zu gezielten Anrufen beim Helpdesk.

Typische False Positives

Entsperrungen gehören zum Helpdesk-Alltag, besonders montags und nach Passwortwechseln. Die Regel unten ist deshalb bewusst auf privilegierte Konten beschränkt. Der größere Nutzen liegt in der Korrelation mit Sperren und Anmeldungen.

Voraussetzung

Du brauchst die Überwachungsrichtlinie Benutzerkontenverwaltung überwachen (Audit User Account Management) für Erfolg auf allen Domain Controllern.

Sigma-Regel (Beispiel)

Sigma
title: Privilegiertes Konto entsperrt
status: experimental
description: Erkennt das manuelle Entsperren von Admin- und Dienstkonten. Deren Sperren deuten oft auf Brute Force hin und sollten vor dem Entsperren untersucht werden.
references:
  - https://attack.mitre.org/techniques/T1110/
author: blue-team.net
tags:
  - attack.credential-access
  - attack.t1110
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4767
    TargetUserName|startswith:
      - 'adm-'
      - 'svc-'
      - 'Administrator'
  condition: selection
falsepositives:
  - Dokumentierte Entsperrungen nach Fehleingaben; Kontonamen an das eigene Schema anpassen
level: low

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.