// Nachschlagewerk

Event-IDs zur Taktik Discovery

Discovery (TA0007) umfasst alles, womit sich ein Angreifer nach dem Erstzugriff einen Überblick verschafft: Wer bin ich, welche Rechte habe ich, welche Benutzer, Gruppen, Server und Domain Controller gibt es, und wo liegen die wertvollen Daten? Typische Werkzeuge sind Bordmittel wie whoami, net group und nltest, PowerShell-Module wie PowerView und AD-Explorer wie BloodHound bzw. SharpHound.

Discovery ist für die Detection wertvoll, weil sie fast immer vor Lateral Movement und Rechteausweitung stattfindet und damit ein frühes Signal liefert. Befehlsketten aus mehreren Aufklärungsbefehlen in kurzer Zeit siehst du in Event 4688. PowerShell-basierte AD-Abfragen und Funktionen wie Get-DomainUser zeigen Event 4103 und Event 4104. Das Durchprobieren von Benutzernamen per Kerberos, etwa mit kerbrute, erkennst du an vielen fehlgeschlagenen TGT-Anfragen mit Status 0x6 in Event 4768.

Einzelne Aufklärungsbefehle sind auch im Admin-Alltag normal. Aussagekräftig werden sie in Kombination: mehrere Befehle hintereinander, von einem ungewöhnlichen Konto oder aus einem Prozess, der sonst keine Befehle ausführt.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
2889 Unsignierte LDAP-Anmeldung am Domain Controller Directory Service mittel T1557, T1040
4103 PowerShell-Modulprotokollierung PowerShell mittel T1059.001, T1087.002, T1562.001
4104 PowerShell-Skriptblock protokolliert PowerShell hoch T1059.001, T1027, T1562.001, T1087.002
4688 Neuer Prozess erstellt Security hoch T1059.001, T1059.003, T1218, T1087, T1490
4768 Kerberos-TGT angefordert Security hoch T1558.004, T1087.002
4798 Lokale Gruppenmitgliedschaften aufgezählt Security mittel T1069.001, T1087.001
5156 Netzwerkverbindung erlaubt oder blockiert Security mittel T1071, T1021, T1046

// Artikel zum Thema

Discovery in der Praxis erkennen

Discovery (TA0007) bei MITRE ATT&CK ↗