Event-ID 5136: Verzeichnisobjekt geändert

Event 5136 protokolliert Änderungen an Attributen von Active-Directory-Objekten mit altem und neuem Wert. Die Quelle für Shadow Credentials, RBCD, GPO-Manipulation und ACL-Backdoors.

Event-ID
5136
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
hoch

Event 5136 („A directory service object was modified“) schreibt der Domain Controller, wenn ein Attribut eines Active-Directory-Objekts geändert wird. Jede Änderung erzeugt eigene Events: eines für das Entfernen des alten Werts und eines für das Hinzufügen des neuen. Damit siehst du genau, welches Attribut an welchem Objekt wie verändert wurde. Viele moderne AD-Angriffe bestehen im Kern aus einer einzigen Attributänderung, die man nirgendwo sonst so klar sieht.

Die wichtigsten Felder

  • SubjectUserName: wer die Änderung vorgenommen hat.
  • ObjectDN und ObjectClass: das geänderte Objekt, z. B. ein Benutzer, Computer oder eine Gruppenrichtlinie.
  • AttributeLDAPDisplayName: das geänderte Attribut.
  • AttributeValue: der neue bzw. entfernte Wert.
  • OperationType: %%14674 für „Value Added“, %%14675 für „Value Deleted“.
  • OpCorrelationID: verknüpft alle Events, die zu einer einzelnen Änderung gehören.

Angriffsrelevante Attribute

AttributAngriff
msDS-KeyCredentialLinkShadow Credentials: Anmeldung als fremdes Konto per Zertifikat
msDS-AllowedToActOnBehalfOfOtherIdentityResource-Based Constrained Delegation (RBCD)
servicePrincipalNameTargeted Kerberoasting: SPN setzen, Ticket anfordern, knacken
nTSecurityDescriptorACL-Änderung, z. B. DCSync-Rechte oder GenericAll vergeben
gPCFileSysPath, gPLinkManipulation oder Verknüpfung von Gruppenrichtlinien
userAccountControlz. B. Vorauthentifizierung abschalten für AS-REP-Roasting

Worauf du bei der Detection achtest

  • Shadow Credentials: ein neuer Wert in msDS-KeyCredentialLink, gesetzt von einem Benutzerkonto statt vom Computer selbst. Typisch für Tools wie Whisker oder Certipy.
  • RBCD: Änderungen an msDS-AllowedToActOnBehalfOfOtherIdentity eines Computerobjekts erlauben die Übernahme dieses Computers.
  • Temporäre SPNs: ein SPN wird einem Benutzer hinzugefügt und kurz danach wieder entfernt. Dazwischen findest du ein 4769 für genau dieses Konto.
  • GPO-Änderungen: geänderte Gruppenrichtlinien, die mit dem Domänencontroller-OU oder der Domäne verknüpft sind, eignen sich zur Verteilung von Malware auf alle Systeme.
  • ACL-Backdoors: Änderungen an nTSecurityDescriptor des Domänenobjekts, von AdminSDHolder oder von privilegierten Gruppen.

Typische False Positives

Das Volumen hängt stark von deinen SACLs ab. Windows Hello for Business setzt msDS-KeyCredentialLink bei der Registrierung von Geräten, meist durch das Computerkonto oder Entra Connect. Identity-Management-Systeme ändern Attribute wie Telefonnummer oder Abteilung laufend. Konzentriere dich auf die Attribute aus der Tabelle.

Voraussetzung

Du brauchst die Überwachungsrichtlinie Verzeichnisdienständerungen überwachen (Audit Directory Service Changes) für Erfolg und SACLs auf den relevanten Objekten bzw. Attributen. Ohne SACL entsteht kein 5136. Viele Umgebungen überwachen standardmäßig nur einen Teil der Objekte. Prüfe gezielt, ob Änderungen an den Attributen aus der Tabelle bei dir protokolliert werden.

Sigma-Regel (Beispiel)

Sigma
title: Shadow Credentials oder RBCD in Active Directory gesetzt
status: experimental
description: Erkennt das Hinzufuegen von Werten zu msDS-KeyCredentialLink (Shadow Credentials) und msDS-AllowedToActOnBehalfOfOtherIdentity (Resource-Based Constrained Delegation).
references:
  - https://attack.mitre.org/techniques/T1556/
author: blue-team.net
tags:
  - attack.privilege-escalation
  - attack.persistence
logsource:
  product: windows
  service: security
  definition: Audit Directory Service Changes und passende SACLs erforderlich
detection:
  selection:
    EventID: 5136
    AttributeLDAPDisplayName:
      - 'msDS-KeyCredentialLink'
      - 'msDS-AllowedToActOnBehalfOfOtherIdentity'
    OperationType: '%%14674'
  condition: selection
falsepositives:
  - Windows Hello for Business setzt msDS-KeyCredentialLink bei der Geraeteregistrierung
  - Bewusst konfigurierte RBCD durch Administratoren
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.