Event-ID 5379: Anmeldeinformationen aus der Anmeldeinformationsverwaltung gelesen

Event 5379 zeigt Lesezugriffe auf die Windows-Anmeldeinformationsverwaltung. Damit erkennst du das Auslesen gespeicherter Passwörter mit vaultcmd, Mimikatz, LaZagne oder SharpDPAPI.

Event-ID
5379
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1555.004

Event 5379 („Credential Manager credentials were read“) entsteht, wenn ein Prozess gespeicherte Zugangsdaten aus der Windows-Anmeldeinformationsverwaltung liest. Dort legen Windows, Browser, RDP-Clients und viele Programme Passwörter für Netzlaufwerke, Remotedesktop, Webseiten und Dienste ab.

Für Angreifer ist das eine lohnende Quelle: Mit Werkzeugen wie vaultcmd, Mimikatz (vault::cred), LaZagne oder SharpDPAPI lassen sich die Einträge im Kontext des angemeldeten Benutzers auslesen, ganz ohne Admin-Rechte. Gespeicherte RDP-Zugänge zu Servern sind dabei besonders wertvoll.

Die wichtigsten Felder

  • SubjectUserName und SubjectLogonId: wessen Tresor gelesen wurde.
  • ReadOperation: %%8100 steht für „Enumerate Credentials“, also das Auflisten aller Einträge.
  • CountOfCredentialsReturned: wie viele Einträge zurückgegeben wurden.
  • TargetName und Type: das Ziel des gelesenen Eintrags, etwa ein Servername.
  • ClientProcessId: der lesende Prozess. Über die Prozess-ID findest du in Event 4688 den Programmnamen.

Worauf du bei der Detection achtest

  • Auflisten statt Einzelzugriff: ReadOperation mit %%8100 und vielen zurückgegebenen Einträgen. Normale Programme lesen gezielt ihren eigenen Eintrag.
  • Ungewöhnliche Prozesse: PowerShell, vaultcmd.exe oder unbekannte Programme aus Benutzerverzeichnissen als lesender Prozess.
  • Auffällige Zeitpunkte: 5379 kurz nach einem Erstzugriff, einer neuen Remote-Sitzung oder gemeinsam mit anderen Credential-Access-Spuren wie einem LSASS-Zugriff in Sysmon Event 10.
  • Nutzung danach: Anmeldungen mit fremden Zugangsdaten in Event 4648 kurz nach dem Auslesen.

Typische False Positives

Das Event ist sehr häufig. Explorer, Outlook, Teams, Browser und der RDP-Client lesen bei jeder Nutzung ihre gespeicherten Einträge. Ohne Zuordnung zum Prozess ist 5379 kaum auswertbar. Nutze es deshalb vor allem für Hunting und Korrelation und nicht als Einzelalarm.

Voraussetzung

5379 gehört zur Unterkategorie Benutzerkontenverwaltung überwachen (Audit User Account Management), Erfolg. Die Einträge liegen pro Benutzer im Profil. Wie sich Angreifer allgemein Zugangsdaten beschaffen, zeigt die Taktik-Seite Credential Access.

Sigma-Regel (Beispiel)

Sigma
title: Auflisten der Windows-Anmeldeinformationsverwaltung
status: experimental
description: Erkennt das vollstaendige Auflisten gespeicherter Zugangsdaten in der Anmeldeinformationsverwaltung. Eignet sich fuer Hunting und Korrelation mit Prozessdaten.
references:
  - https://attack.mitre.org/techniques/T1555/004/
author: blue-team.net
tags:
  - attack.credential-access
  - attack.t1555.004
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 5379
    ReadOperation: '%%8100'
  filter_machine:
    SubjectUserName|endswith: '$'
  condition: selection and not filter_machine
falsepositives:
  - Explorer, Outlook, Browser und RDP-Client beim normalen Zugriff auf eigene Eintraege
level: low

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.