Event-ID 8004: NTLM-Authentifizierung am Domain Controller

NTLM Event 8004 zeigt am Domain Controller jede geprüfte NTLM-Anmeldung mit Server, Konto und Client. Die Grundlage, um NTLM abzulösen und Pass-the-Hash sowie NTLM-Relay zu erkennen.

Event-ID
8004
Log-Kanal
NTLM
Quelle
Microsoft-Windows-NTLM
Angriffsrelevanz
mittel
MITRE ATT&CK
T1550.002, T1557.001

Event 8004 im Kanal Microsoft-Windows-NTLM/Operational entsteht auf dem Domain Controller, wenn er eine NTLM-Authentifizierung prüft, die ein Server an ihn weitergereicht hat. Anders als Event 4776 nennt 8004 alle drei Beteiligten: das Konto, den Client und den Server, an dem sich der Client anmelden wollte.

Damit ist 8004 das Werkzeug, um NTLM in einer Domäne zu inventarisieren und schrittweise abzuschalten. Für die Detection zeigt es Anmeldungen, die auf Pass-the-Hash oder NTLM-Relay hindeuten, etwa nach einem Angriff mit Responder und ntlmrelayx.

Die wichtigsten Felder

  • SChannelName: der Server, an dem die Anmeldung stattfand.
  • UserName und DomainName: das angemeldete Konto.
  • WorkstationName: der Name, den der Client angegeben hat. Er wird vom Client selbst gesetzt und kann gefälscht sein.
  • SChannelType: die Art des sicheren Kanals zwischen Server und Domain Controller.

Worauf du bei der Detection achtest

  • Privilegierte Konten über NTLM: Domain Admins und andere Tier-0-Konten sollten sich per Kerberos anmelden. NTLM-Anmeldungen dieser Konten, besonders an Arbeitsplätzen, passen zu Pass-the-Hash.
  • Unpassender Client-Name: ein WorkstationName, der nicht zum Namensschema passt, leer ist oder dem Namen des Zielservers entspricht. Relay-Werkzeuge übernehmen oft Namen des Opfers.
  • Ein Konto, viele Server: dasselbe Konto meldet sich in kurzer Zeit per NTLM an vielen Servern an. So sieht Lateral Movement mit einem gestohlenen Hash aus.
  • NTLM an sensiblen Servern: Anmeldungen an Domain Controllern, Zertifizierungsstellen oder Exchange, bei denen NTLM längst abgeschaltet sein sollte.

Typische False Positives

In den meisten Domänen läuft noch viel NTLM: Zugriffe per IP-Adresse statt Hostname, alte Anwendungen, Drucker, NAS-Systeme und Dienste ohne Kerberos-Unterstützung. Nutze die ersten Wochen, um diese Quellen zu erfassen und eine Baseline aufzubauen. Danach werden neue Kombinationen aus Konto, Client und Server aussagekräftig.

Voraussetzung

Du brauchst die Gruppenrichtlinie Netzwerksicherheit: NTLM einschränken: NTLM-Authentifizierung in dieser Domäne überwachen mit der Einstellung Alle aktivieren auf den Domain Controllern. Den Kanal Microsoft-Windows-NTLM/Operational musst du ausdrücklich an dein SIEM weiterleiten.

Sigma-Regel (Beispiel)

Sigma
title: NTLM-Anmeldung eines privilegierten Kontos
status: experimental
description: Erkennt NTLM-Anmeldungen privilegierter Konten, die sich normalerweise per Kerberos anmelden. Kann auf Pass-the-Hash oder NTLM-Relay hindeuten.
references:
  - https://attack.mitre.org/techniques/T1550/002/
author: blue-team.net
tags:
  - attack.lateral-movement
  - attack.t1550.002
  - attack.credential-access
  - attack.t1557.001
logsource:
  product: windows
  service: ntlm
detection:
  selection:
    EventID: 8004
    UserName|startswith:
      - 'adm-'
      - 'da-'
  selection_builtin:
    EventID: 8004
    UserName: 'Administrator'
  condition: 1 of selection*
falsepositives:
  - Administrative Zugriffe per IP-Adresse; Kontonamen an das eigene Schema anpassen
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.