- Event-ID
8004- Log-Kanal
- NTLM
- Quelle
Microsoft-Windows-NTLM- Angriffsrelevanz
- mittel
Event 8004 im Kanal Microsoft-Windows-NTLM/Operational entsteht auf dem Domain Controller, wenn er eine NTLM-Authentifizierung prüft, die ein Server an ihn weitergereicht hat. Anders als Event 4776 nennt 8004 alle drei Beteiligten: das Konto, den Client und den Server, an dem sich der Client anmelden wollte.
Damit ist 8004 das Werkzeug, um NTLM in einer Domäne zu inventarisieren und schrittweise abzuschalten. Für die Detection zeigt es Anmeldungen, die auf Pass-the-Hash oder NTLM-Relay hindeuten, etwa nach einem Angriff mit Responder und ntlmrelayx.
Die wichtigsten Felder
SChannelName: der Server, an dem die Anmeldung stattfand.UserNameundDomainName: das angemeldete Konto.WorkstationName: der Name, den der Client angegeben hat. Er wird vom Client selbst gesetzt und kann gefälscht sein.SChannelType: die Art des sicheren Kanals zwischen Server und Domain Controller.
Worauf du bei der Detection achtest
- Privilegierte Konten über NTLM: Domain Admins und andere Tier-0-Konten sollten sich per Kerberos anmelden. NTLM-Anmeldungen dieser Konten, besonders an Arbeitsplätzen, passen zu Pass-the-Hash.
- Unpassender Client-Name: ein
WorkstationName, der nicht zum Namensschema passt, leer ist oder dem Namen des Zielservers entspricht. Relay-Werkzeuge übernehmen oft Namen des Opfers. - Ein Konto, viele Server: dasselbe Konto meldet sich in kurzer Zeit per NTLM an vielen Servern an. So sieht Lateral Movement mit einem gestohlenen Hash aus.
- NTLM an sensiblen Servern: Anmeldungen an Domain Controllern, Zertifizierungsstellen oder Exchange, bei denen NTLM längst abgeschaltet sein sollte.
Typische False Positives
In den meisten Domänen läuft noch viel NTLM: Zugriffe per IP-Adresse statt Hostname, alte Anwendungen, Drucker, NAS-Systeme und Dienste ohne Kerberos-Unterstützung. Nutze die ersten Wochen, um diese Quellen zu erfassen und eine Baseline aufzubauen. Danach werden neue Kombinationen aus Konto, Client und Server aussagekräftig.
Voraussetzung
Du brauchst die Gruppenrichtlinie Netzwerksicherheit: NTLM einschränken: NTLM-Authentifizierung in dieser Domäne überwachen mit der Einstellung Alle aktivieren auf den Domain Controllern. Den Kanal Microsoft-Windows-NTLM/Operational musst du ausdrücklich an dein SIEM weiterleiten.
Sigma-Regel (Beispiel)
title: NTLM-Anmeldung eines privilegierten Kontos
status: experimental
description: Erkennt NTLM-Anmeldungen privilegierter Konten, die sich normalerweise per Kerberos anmelden. Kann auf Pass-the-Hash oder NTLM-Relay hindeuten.
references:
- https://attack.mitre.org/techniques/T1550/002/
author: blue-team.net
tags:
- attack.lateral-movement
- attack.t1550.002
- attack.credential-access
- attack.t1557.001
logsource:
product: windows
service: ntlm
detection:
selection:
EventID: 8004
UserName|startswith:
- 'adm-'
- 'da-'
selection_builtin:
EventID: 8004
UserName: 'Administrator'
condition: 1 of selection*
falsepositives:
- Administrative Zugriffe per IP-Adresse; Kontonamen an das eigene Schema anpassen
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.