- Event-ID
4767- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- niedrig
Event 4767 („A user account was unlocked“) entsteht, wenn ein gesperrtes Konto manuell entsperrt wird, meist durch den Helpdesk oder einen Administrator. Automatische Entsperrungen nach Ablauf der Sperrdauer erzeugen kein 4767.
Für sich allein ist das Event unkritisch. Interessant wird es im Zusammenhang: Eine Kontosperre in Event 4740 ist oft die Folge von Brute Force oder Password Spraying. Wird das Konto danach sofort entsperrt und kurz darauf erfolgreich verwendet, hat der Angreifer sein Ziel vielleicht erreicht. Dazu kommt Social Engineering am Telefon: Angreifer geben sich als Mitarbeiter aus und lassen sich vom Helpdesk ein Konto entsperren oder ein Passwort zurücksetzen. Wie Angreifer umgekehrt als falscher Helpdesk auftreten, zeigt der Beitrag E-Mail-Bombing erkennen.
Die wichtigsten Felder
TargetUserNameundTargetSid: das entsperrte Konto.SubjectUserName: wer entsperrt hat.SubjectLogonId: zur Verknüpfung mit der Anmeldung des Bearbeiters.
Worauf du bei der Detection achtest
- Sperre, Entsperrung, Anmeldung: 4740, dann 4767 und kurz danach Event 4624 für dasselbe Konto von einer ungewöhnlichen Quelle.
- Privilegierte Konten: Entsperrungen von Admin- und Dienstkonten. Deren Sperren sollten untersucht und nicht einfach aufgehoben werden.
- Ungewöhnliche Bearbeiter: Entsperrungen durch Konten außerhalb von Helpdesk und AD-Team.
- Häufung: viele Entsperrungen in kurzer Zeit, dazu Passwort-Resets in Event 4724. Das passt zu einer Password-Spraying-Welle oder zu gezielten Anrufen beim Helpdesk.
Typische False Positives
Entsperrungen gehören zum Helpdesk-Alltag, besonders montags und nach Passwortwechseln. Die Regel unten ist deshalb bewusst auf privilegierte Konten beschränkt. Der größere Nutzen liegt in der Korrelation mit Sperren und Anmeldungen.
Voraussetzung
Du brauchst die Überwachungsrichtlinie Benutzerkontenverwaltung überwachen (Audit User Account Management) für Erfolg auf allen Domain Controllern.
Sigma-Regel (Beispiel)
title: Privilegiertes Konto entsperrt
status: experimental
description: Erkennt das manuelle Entsperren von Admin- und Dienstkonten. Deren Sperren deuten oft auf Brute Force hin und sollten vor dem Entsperren untersucht werden.
references:
- https://attack.mitre.org/techniques/T1110/
author: blue-team.net
tags:
- attack.credential-access
- attack.t1110
logsource:
product: windows
service: security
detection:
selection:
EventID: 4767
TargetUserName|startswith:
- 'adm-'
- 'svc-'
- 'Administrator'
condition: selection
falsepositives:
- Dokumentierte Entsperrungen nach Fehleingaben; Kontonamen an das eigene Schema anpassen
level: lowBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.