- Event-ID
5136- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- hoch
Event 5136 („A directory service object was modified“) schreibt der Domain Controller, wenn ein Attribut eines Active-Directory-Objekts geändert wird. Jede Änderung erzeugt eigene Events: eines für das Entfernen des alten Werts und eines für das Hinzufügen des neuen. Damit siehst du genau, welches Attribut an welchem Objekt wie verändert wurde. Viele moderne AD-Angriffe bestehen im Kern aus einer einzigen Attributänderung, die man nirgendwo sonst so klar sieht.
Die wichtigsten Felder
SubjectUserName: wer die Änderung vorgenommen hat.ObjectDNundObjectClass: das geänderte Objekt, z. B. ein Benutzer, Computer oder eine Gruppenrichtlinie.AttributeLDAPDisplayName: das geänderte Attribut.AttributeValue: der neue bzw. entfernte Wert.OperationType:%%14674für „Value Added“,%%14675für „Value Deleted“.OpCorrelationID: verknüpft alle Events, die zu einer einzelnen Änderung gehören.
Angriffsrelevante Attribute
| Attribut | Angriff |
|---|---|
msDS-KeyCredentialLink | Shadow Credentials: Anmeldung als fremdes Konto per Zertifikat |
msDS-AllowedToActOnBehalfOfOtherIdentity | Resource-Based Constrained Delegation (RBCD) |
servicePrincipalName | Targeted Kerberoasting: SPN setzen, Ticket anfordern, knacken |
nTSecurityDescriptor | ACL-Änderung, z. B. DCSync-Rechte oder GenericAll vergeben |
gPCFileSysPath, gPLink | Manipulation oder Verknüpfung von Gruppenrichtlinien |
userAccountControl | z. B. Vorauthentifizierung abschalten für AS-REP-Roasting |
Worauf du bei der Detection achtest
- Shadow Credentials: ein neuer Wert in
msDS-KeyCredentialLink, gesetzt von einem Benutzerkonto statt vom Computer selbst. Typisch für Tools wie Whisker oder Certipy. - RBCD: Änderungen an
msDS-AllowedToActOnBehalfOfOtherIdentityeines Computerobjekts erlauben die Übernahme dieses Computers. - Temporäre SPNs: ein SPN wird einem Benutzer hinzugefügt und kurz danach wieder entfernt. Dazwischen findest du ein 4769 für genau dieses Konto.
- GPO-Änderungen: geänderte Gruppenrichtlinien, die mit dem Domänencontroller-OU oder der Domäne verknüpft sind, eignen sich zur Verteilung von Malware auf alle Systeme.
- ACL-Backdoors: Änderungen an
nTSecurityDescriptordes Domänenobjekts, von AdminSDHolder oder von privilegierten Gruppen.
Typische False Positives
Das Volumen hängt stark von deinen SACLs ab. Windows Hello for Business setzt msDS-KeyCredentialLink bei der Registrierung von Geräten, meist durch das Computerkonto oder Entra Connect. Identity-Management-Systeme ändern Attribute wie Telefonnummer oder Abteilung laufend. Konzentriere dich auf die Attribute aus der Tabelle.
Voraussetzung
Du brauchst die Überwachungsrichtlinie Verzeichnisdienständerungen überwachen (Audit Directory Service Changes) für Erfolg und SACLs auf den relevanten Objekten bzw. Attributen. Ohne SACL entsteht kein 5136. Viele Umgebungen überwachen standardmäßig nur einen Teil der Objekte. Prüfe gezielt, ob Änderungen an den Attributen aus der Tabelle bei dir protokolliert werden.
Sigma-Regel (Beispiel)
title: Shadow Credentials oder RBCD in Active Directory gesetzt
status: experimental
description: Erkennt das Hinzufuegen von Werten zu msDS-KeyCredentialLink (Shadow Credentials) und msDS-AllowedToActOnBehalfOfOtherIdentity (Resource-Based Constrained Delegation).
references:
- https://attack.mitre.org/techniques/T1556/
author: blue-team.net
tags:
- attack.privilege-escalation
- attack.persistence
logsource:
product: windows
service: security
definition: Audit Directory Service Changes und passende SACLs erforderlich
detection:
selection:
EventID: 5136
AttributeLDAPDisplayName:
- 'msDS-KeyCredentialLink'
- 'msDS-AllowedToActOnBehalfOfOtherIdentity'
OperationType: '%%14674'
condition: selection
falsepositives:
- Windows Hello for Business setzt msDS-KeyCredentialLink bei der Geraeteregistrierung
- Bewusst konfigurierte RBCD durch Administratoren
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.