Event-IDs aus dem Kanal Microsoft-Windows-NTLM/Operational: die NTLM-Überwachung auf Domain Controllern und Servern. Damit siehst du, wo in deiner Domäne noch NTLM verwendet wird, und erkennst Pass-the-Hash und NTLM-Relay.
NTLM ist das ältere der beiden Windows-Anmeldeprotokolle und gilt als Auslaufmodell. Es ist anfällig für Relay-Angriffe mit Werkzeugen wie Responder und ntlmrelayx und erlaubt die Anmeldung mit einem gestohlenen Passwort-Hash statt des Passworts. Das Security-Log zeigt NTLM-Anmeldungen zwar in Event 4776 und Event 4624, aber erst Event 8004 nennt am Domain Controller Konto, Client und Zielserver in einem Eintrag.
Die Überwachung ist standardmäßig aus. Du aktivierst sie per Gruppenrichtlinie unter Netzwerksicherheit: NTLM einschränken und leitest den Kanal ausdrücklich an dein SIEM weiter. Die gewonnene Übersicht ist gleichzeitig die Grundlage, um NTLM schrittweise abzuschalten.