Event-ID 4798/4799: Lokale Gruppenmitgliedschaften aufgezählt

Event 4798 und 4799 zeigen Abfragen lokaler Gruppen und Mitgliedschaften. Damit erkennst du Aufklärung mit net, PowerShell und BloodHound.

Event-ID
4798
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1069.001, T1087.001
Taktik
Discovery

Event 4798 („A user’s local group membership was enumerated“) entsteht, wenn jemand abfragt, in welchen lokalen Gruppen ein Benutzer Mitglied ist. Event 4799 („A security-enabled local group membership was enumerated“) entsteht, wenn jemand die Mitglieder einer lokalen Gruppe auflistet, etwa der Gruppe Administratoren. Beide werden auf dem System geschrieben, dessen Gruppen abgefragt werden, und beide gibt es seit Windows 10 und Server 2016.

Die Frage „Wer ist hier lokaler Admin?“ stellt fast jeder Angreifer nach dem ersten Zugriff, von Hand mit net localgroup administrators oder automatisiert über das ganze Netz. SharpHound, der Sammler von BloodHound, fragt die lokalen Administratoren auf vielen Systemen per SAMR ab, um Angriffspfade zu berechnen. Genau diese Aufklärung macht 4799 sichtbar und stärkt damit die Taktik Discovery, die sonst schwer zu fassen ist.

Die wichtigsten Felder

  • TargetUserName und TargetSid: bei 4799 die abgefragte Gruppe, etwa S-1-5-32-544 für Administratoren, bei 4798 der abgefragte Benutzer.
  • SubjectUserName: das Konto, das die Abfrage gestellt hat.
  • CallerProcessName: der aufrufende Prozess bei lokalen Abfragen, etwa net1.exe oder powershell.exe. Bei Abfragen über das Netzwerk ist der Prozess oft nicht aussagekräftig, dann zählen Konto und Anzahl der Zielsysteme.

Worauf du bei der Detection achtest

  • Kommandozeilen-Werkzeuge: 4799 für die Administratorengruppe mit net.exe, net1.exe oder PowerShell als Aufrufer, besonders unter einem normalen Benutzerkonto. Das passt zur Aufklärung direkt nach dem Erstzugriff.
  • Ein Konto, viele Systeme: dasselbe Konto erzeugt 4799 auf dutzenden Systemen in kurzer Zeit. Das ist das Muster von SharpHound und ähnlichen Sammlern und lässt sich nur zentral im SIEM erkennen.
  • Ungewöhnliche Quellen: Abfragen von Arbeitsplätzen, die normalerweise keine Verwaltungsaufgaben haben.
  • Verkettung: Aufklärung, gefolgt von einer Änderung der Gruppe in Event 4732, zeigt einen Angreifer, der sich nach der Bestandsaufnahme selbst Rechte verschafft.

Typische False Positives

Beide Events sind sehr häufig. Windows selbst, der Explorer, die Computerverwaltung, Virenscanner, Softwareverteilung und viele Dienste fragen ständig Gruppen ab. Ohne Filter auf den aufrufenden Prozess ist 4798 kaum auswertbar. Bewährt hat sich, nur 4799 für privilegierte Gruppen weiterzuleiten und die bekannten Systemprozesse auszunehmen. Die Sigma-Regel ist deshalb bewusst auf low gesetzt und eher für Hunting und Korrelation gedacht als für einen Einzelalarm.

Voraussetzung

Event 4798 kommt über Benutzerkontenverwaltung überwachen (Audit User Account Management), Event 4799 über Sicherheitsgruppenverwaltung überwachen (Audit Security Group Management). Wie du Aufklärung gezielt suchst, statt auf Einzelalarme zu warten, zeigt der Beitrag Threat Hunting mit Hypothesen.

Sigma-Regel (Beispiel)

Sigma
title: Aufzaehlung der lokalen Administratorengruppe per Kommandozeile
status: experimental
description: Erkennt die Abfrage der Mitglieder der lokalen Gruppe Administratoren durch net, net1 oder PowerShell.
references:
  - https://attack.mitre.org/techniques/T1069/001/
author: blue-team.net
tags:
  - attack.discovery
  - attack.t1069.001
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4799
    TargetSid: 'S-1-5-32-544'
    CallerProcessName|endswith:
      - '\net.exe'
      - '\net1.exe'
      - '\powershell.exe'
      - '\pwsh.exe'
  condition: selection
falsepositives:
  - Administrative Skripte und Inventarisierungswerkzeuge
level: low

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.