Zum Inhalt springen

Sicherheits-Ereignis-IDs in Active Directory: DC-Referenz

Alle AD-Sicherheitsereignis-IDs, die sich auf DCs zu sammeln lohnen: Anmeldung, Kerberos, NTLM, Konten, Gruppen, Verzeichnis und AD CS – mit den relevanten Feldern.

Florian Amette11 Min. Lesezeit

Das Security-Protokoll eines Domänencontrollers kann einige Hundert verschiedene Ereignis-IDs aufzeichnen. Vielleicht vierzig davon verraten etwas Nützliches über einen Angriff auf Active Directory, und eine deutlich kleinere Zahl sagt für sich allein genommen aus, was passiert ist. Diese Referenz listet die Ereignisse auf, die auf DCs und AD-CS-Servern zählen. Für jedes nennt sie die Überwachungsunterkategorie, die es erzeugt, was es aufzeichnet und nach welchen Feldern Sie bei der Jagd filtern sollten.

Der Grundlagenleitfaden zu Auditing und Erkennung behandelt das Aktivieren der erweiterten Überwachungsrichtlinie und der SACLs. Diese Seite setzt voraus, dass diese Arbeit erledigt ist, und konzentriert sich auf das Lesen der Ergebnisse. Alle Unterkategorien befinden sich unter Computer Configuration > Policies > Windows Settings > Security Settings > Advanced Audit Policy Configuration > Audit Policies.

So lesen Sie diese Referenz

Drei Regeln sparen Zeit:

  • Wo das Ereignis protokolliert wird, ist entscheidend. Kerberos (4768, 4769, 4771) und die NTLM-Validierung (4776) für Domänenkonten werden auf dem DC protokolliert, der die Anforderung bearbeitet hat. Anmeldeereignisse (4624, 4625) werden auf dem Computer protokolliert, an dem sich der Benutzer angemeldet hat. Eine Anmeldung an einem Dateiserver erzeugt 4769 auf einem DC und 4624 auf dem Dateiserver.
  • Ohne aktivierte Unterkategorie wird nichts protokolliert. Verzeichnisereignisse benötigen zusätzlich eine SACL auf dem Objekt.
  • Filtern Sie nach Feldern, nicht nach Meldungstext. Ereignismeldungen sind lokalisiert und ändern sich mit der Zeit, die XML-Feldnamen (TargetUserName, TicketEncryptionType, Status) sind dagegen stabil.

Abfrage nach ID und Feld auf einem DC:

PowerShell
# Die letzten 50 fehlgeschlagenen Kerberos-Vorauthentifizierungen auf diesem DC
Get-WinEvent -FilterHashtable @{ LogName = 'Security'; Id = 4771 } -MaxEvents 50 |
  ForEach-Object {
    $x = [xml]$_.ToXml()
    [pscustomobject]@{
      Time    = $_.TimeCreated
      Account = ($x.Event.EventData.Data | Where-Object Name -eq 'TargetUserName').'#text'
      Client  = ($x.Event.EventData.Data | Where-Object Name -eq 'IpAddress').'#text'
      Code    = ($x.Event.EventData.Data | Where-Object Name -eq 'Status').'#text'
    }
  }

Anmelde- und Sitzungsereignisse

Unterkategorien: Logon/Logoff > Audit Logon, Audit Special Logon, Audit Logoff, Audit Other Logon/Logoff Events.

Ereignis-IDZeichnet aufWorauf Sie achten sollten
4624Erfolgreiche AnmeldungLogonType, IpAddress, AuthenticationPackageName, LogonProcessName. Privilegierte Konten, die sich an Nicht-Tier-0-Hosts anmelden.
4625Fehlgeschlagene AnmeldungStatus-/SubStatus-Codes (siehe unten). Viele Konten, die von einer Quelle aus fehlschlagen, deuten auf Password Spraying hin.
4634 / 4647Abmeldung / vom Benutzer initiierte AbmeldungSitzungsdauer. Für sich allein wenig aussagekräftig.
4648Anmeldung mit expliziten Anmeldeinformationenrunas, geplante Aufgaben und Werkzeuge, die alternative Anmeldeinformationen übergeben. Auf Arbeitsstationen eingegebene Admin-Anmeldeinformationen.
4672Spezielle Privilegien der neuen Anmeldung zugewiesenIdentifiziert Admin-äquivalente Sitzungen. Korrelieren Sie die SubjectLogonId mit der TargetLogonId des zugehörigen 4624.
4964Spezielle Gruppen einer neuen Anmeldung zugewiesenWird nur für Gruppen ausgelöst, die Sie im Registrierungswert SpecialGroups konfigurieren. Eine günstige Möglichkeit, Anmeldungen von Tier-0-Gruppen zu markieren.

Anmeldetypen, nach denen Sie filtern werden: 2 interaktiv, 3 Netzwerk, 4 Batch, 5 Dienst, 7 Entsperren, 8 Netzwerk-Klartext, 9 NewCredentials (runas /netonly, wird auch von manchen Werkzeugen zur Injektion von Anmeldeinformationen erzeugt), 10 RemoteInteractive (RDP), 11 zwischengespeichert interaktiv.

Häufige 4625-Sub-Status-Codes:

CodeBedeutung
0xC0000064Benutzername existiert nicht
0xC000006ARichtiger Benutzer, falsches Kennwort
0xC0000234Konto gesperrt
0xC0000072Konto deaktiviert
0xC000006FAnmeldung außerhalb der zulässigen Zeiten
0xC0000070Arbeitsstationseinschränkung
0xC0000071Kennwort abgelaufen
0xC0000193Konto abgelaufen
0xC000015BAnmeldetyp nicht gewährt (Zuweisen von Benutzerrechten)

Eine Häufung von 0xC000015B für Tier-0-Konten auf Arbeitsstationen bedeutet oft, dass Ihre Deny-Logon-Rechte aus dem Tiering wie vorgesehen greifen – es lohnt sich, das als Trend zu verfolgen.

Kerberos-Ereignisse

Unterkategorien: Account Logon > Audit Kerberos Authentication Service (4768, 4771, 4772) und Audit Kerberos Service Ticket Operations (4769, 4770, 4773).

Ereignis-IDZeichnet aufWorauf Sie achten sollten
4768TGT angefordert (AS-REQ)PreAuthType 0 bedeutet keine Vorauthentifizierung, das Konto ist also für AS-REP roasting anfällig. TicketEncryptionType 0x17 bedeutet RC4. Status 0x6 bedeutet, dass das Konto unbekannt ist (Benutzeraufzählung).
4769Dienstticket angefordert (TGS-REQ)TicketEncryptionType 0x17 für SPNs von Benutzerkonten. Ein Konto, das in kurzer Zeit viele verschiedene ServiceName-Werte anfordert, deutet auf Kerberoasting hin.
4770Dienstticket erneuertWenig aussagekräftig. Nützlich für Sitzungszeitleisten.
4771Vorauthentifizierung fehlgeschlagenStatus 0x18 ist ein falsches Kennwort, 0x12 bedeutet deaktiviert, abgelaufen oder gesperrt, 0x25 ist eine Uhrzeitabweichung.
4772 / 4773Anforderung eines TGT / Diensttickets fehlgeschlagenSelten zu sehen. Häufungen untersuchen.

Werte für den Verschlüsselungstyp: 0x11 AES128, 0x12 AES256, 0x17 RC4-HMAC, 0x18 RC4-HMAC-EXP, 0x1 / 0x3 DES (sollte nie auftreten). Das Verfolgen von 0x17 in 4768 und 4769 ist die Art, wie Sie den Fortschritt hin zur Deaktivierung von RC4 messen. Neuere Builds ergänzen Felder wie die verfügbaren Schlüssel des Kontos und den Verschlüsselungstyp des Sitzungsschlüssels. Sie erleichtern diese Messung erheblich; passen Sie Ihre Parser also an, um sie zu nutzen.

Ein fehlgeschlagenes 4769 mit Status 0x1F (Integritätsprüfung für ein entschlüsseltes Feld fehlgeschlagen) kann auf gefälschte oder manipulierte Tickets hindeuten. Rechnen Sie mit Fehlalarmen durch Zeit- und Vertrauensstellungsprobleme und behandeln Sie diese daher als Spuren, denen Sie nachgehen, nicht als Urteile.

NTLM-Ereignisse

Unterkategorie: Account Logon > Audit Credential Validation.

Ereignis-IDZeichnet aufWorauf Sie achten sollten
4776DC hat versucht, die Anmeldeinformationen eines Kontos zu validieren (NTLM)Status 0xC000006A falsches Kennwort, 0xC0000064 unbekannter Benutzer. Das Feld Workstation zeigt den angegebenen Clientnamen. Umfang der NTLM-Nutzung durch privilegierte Konten.
4774 / 4775Konto für die Anmeldung zugeordnet / konnte nicht zugeordnet werdenSelten. Untersuchen, falls vorhanden.

Für die NTLM-Nutzung nach Protokollversion und Zielserver aktivieren Sie Network security: Restrict NTLM: Audit NTLM authentication in this domain und lesen das Protokoll Microsoft-Windows-NTLM/Operational (8001 bis 8004). Dieses Vorgehen wird in NTLM auditieren und einschränken behandelt.

Ereignisse der Kontoverwaltung

Unterkategorien: Account Management > Audit User Account Management, Audit Computer Account Management, Audit Security Group Management.

Benutzer

Ereignis-IDZeichnet aufWorauf Sie achten sollten
4720Benutzerkonto erstelltKonten, die außerhalb Ihres Bereitstellungsprozesses oder von unerwarteten Admins erstellt wurden.
4722 / 4725Konto aktiviert / deaktiviertWieder aktivierte ruhende Konten.
4723 / 4724Versuch einer Kennwortänderung / -zurücksetzung4724, ausgeführt von einem Prinzipal außerhalb des Helpdesks an einem privilegierten Konto.
4726Konto gelöschtBeseitigung von Spuren.
4738Benutzerkonto geändertÄnderungen an UserAccountControl (zum Beispiel „Don't require preauth“ oder „Trusted for delegation“), SidHistory, AllowedToDelegateTo.
4740Konto gesperrtWird auf dem PDC-Emulator protokolliert. CallerComputerName liefert die Quelle.
4765 / 4766SID-Verlauf hinzugefügt / Hinzufügen fehlgeschlagenAußerhalb einer Migration ist jedes 4765 kritisch. Siehe Bereinigung des SID-Verlaufs.
4780ACL auf Konten gesetzt, die Mitglieder von Administratorgruppen sindSDProp-Aktivität. Siehe AdminSDHolder und SDProp.
4794Versuch, das DSRM-Administratorkennwort festzulegenSollte mit Änderungstickets übereinstimmen.

Gruppen

Ereignis-IDZeichnet aufBereich
4727 / 4730 / 4737Sicherheitsgruppe erstellt / gelöscht / geändertGlobal
4728 / 4729Mitglied hinzugefügt / entferntGlobal (Domain Admins)
4731 / 4734 / 4735Sicherheitsgruppe erstellt / gelöscht / geändertDomänenlokal
4732 / 4733Mitglied hinzugefügt / entferntDomänenlokal (Administrators, Backup Operators)
4754 / 4758 / 4755Sicherheitsgruppe erstellt / gelöscht / geändertUniversell
4756 / 4757Mitglied hinzugefügt / entferntUniversell (Enterprise Admins, Schema Admins)
4764Gruppentyp geändertUmwandlung von Verteiler- in Sicherheitsgruppen
4799Mitgliedschaft einer lokalen Gruppe aufgezähltAufklärung gegen integrierte Gruppen

Alarmieren Sie in Echtzeit bei 4728, 4732 und 4756, wenn das Ziel eine Tier-0-Gruppe ist. Filtern Sie nach TargetSid statt nach dem Namen, damit auch umbenannte oder lokalisierte Gruppen erfasst werden.

Computer

Ereignis-IDZeichnet aufWorauf Sie achten sollten
4741Computerkonto erstelltErstellungen durch Nicht-Admin-Benutzer (hier wirkt das Machine Account Quota).
4742Computerkonto geändertServicePrincipalNames, Delegierungsflags in UserAccountControl, Änderungen des DNS-Hostnamens.
4743Computerkonto gelöschtUnerwartete Löschungen.

Verzeichnisdienstereignisse

Unterkategorien: DS Access > Audit Directory Service Access (4662) und Audit Directory Service Changes (5136 bis 5141). SACLs erforderlich.

Ereignis-IDZeichnet aufWorauf Sie achten sollten
4662Vorgang an einem Objekt ausgeführtProperties mit 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2 oder 1131f6ad-9c07-11d1-f79f-00c04fc2dcd2 von einem Nicht-DC ist DCSync. Außerdem Lesezugriffe auf Köderobjekte.
5136Objekt geändertAttributeLDAPDisplayName wie member, nTSecurityDescriptor, gPLink, msDS-AllowedToActOnBehalfOfOtherIdentity, msDS-KeyCredentialLink, servicePrincipalName.
5137Objekt erstelltNeue Objekte in Tier-0-OUs, neue GPOs (groupPolicyContainer).
5138Objekt wiederhergestelltReaktivierung zuvor privilegierter Konten.
5139Objekt verschobenKonten, die aus OUs verschoben wurden, die von Ihren GPOs oder SACLs abgedeckt sind.
5141Objekt gelöschtGelöschte GPOs, OUs oder Benutzer.

5136 protokolliert ein Ereignis pro hinzugefügtem oder entferntem Attributwert, mit OperationType %%14674 (Wert hinzugefügt) oder %%14675 (Wert gelöscht). Eine einzige ACL-Änderung erzeugt ein Löschereignis für den alten Deskriptor und ein Hinzufügeereignis für den neuen. Korrelieren Sie das Paar über OpCorrelationID.

Nützliche Ereignisse außerhalb des Security-Protokolls:

  • Directory-Service-Protokoll 2889: LDAP-Bindungen ohne Signierung. Siehe LDAP-Signierung und Channel Binding.
  • Directory-Service-Protokoll 2089: Partition wurde nicht innerhalb des Backup-Latenzintervalls gesichert.
  • System-Protokoll 7045: neuer Dienst auf einem DC installiert.

Ereignisse zu Richtlinien, Vertrauensstellungen und Systemintegrität

Ereignis-IDUnterkategorieZeichnet auf
4719Audit Audit Policy ChangeSystemüberwachungsrichtlinie geändert
1102(immer protokolliert)Security-Protokoll gelöscht
4713Audit Authentication Policy ChangeKerberos-Richtlinie geändert
4739Audit Authentication Policy ChangeDomänenrichtlinie geändert (Kennwort oder Kontosperrung)
4706 / 4707Audit Authentication Policy ChangeVertrauensstellung zu einer Domäne erstellt / entfernt
4716Audit Authentication Policy ChangeInformationen zur vertrauenswürdigen Domäne geändert (SID-Filterung, Attribute)
4697Audit Security System ExtensionDienst installiert
4698 / 4702Audit Other Object Access EventsGeplante Aufgabe erstellt / aktualisiert
4688Audit Process CreationProzess erstellt (Erfassung der Befehlszeile aktivieren)
5145Audit Detailed File ShareZugriff auf Dateien in SYSVOL und NETLOGON

Behandeln Sie 1102, 4719 und jedes 4706 auf DCs als Ereignisse, bei denen jemand sofort alarmiert wird. Legitime Vorkommen sind selten und sollten immer zu einem Änderungsticket passen.

AD-CS-Ereignisse

Unterkategorie: Object Access > Audit Certification Services. Die Zertifizierungsstelle benötigt außerdem einen eigenen Überwachungsfilter, den Sie auf dem CA-Server festlegen:

PowerShell
certutil -setreg CA\AuditFilter 127
Restart-Service certsvc
Ereignis-IDZeichnet aufWorauf Sie achten sollten
4886Zertifikatanforderung empfangenVolumen pro Anforderer.
4887Zertifikatanforderung genehmigt und ausgestelltRequester, der vom Antragstellernamen oder SAN im ausgestellten Zertifikat abweicht (Missbrauch nach ESC1).
4888Anforderung abgelehntSondieren von Vorlagen.
4898 / 4899 / 4900Vorlage geladen / aktualisiert / Vorlagensicherheit aktualisiertÄnderungen an Vorlagen außerhalb des Change-Managements.
4882Sicherheitsberechtigungen der CA geändertÄnderungen an CA-ACLs.

Auf DCs melden die Ereignisse 39, 40 und 41 (Kerberos-Key-Distribution-Center) im System-Protokoll schwache Zertifikatzuordnungen. Sie werden unter starker Zertifikatzuordnung behandelt. Das Gesamtbild zu den Vorlagen finden Sie in Härtung der AD CS.

Fallstricke

  • Überraschende Volumina. 4624 Typ 3, 4634, 4769 und 4662 dominieren das Protokollvolumen auf DCs. Leiten Sie sie trotzdem weiter, setzen Sie die Größe des Security-Protokolls aber so hoch (auf ausgelasteten DCs mehrere GB), dass die lokalen Protokolle mindestens einige Tage abdecken, falls die Weiterleitungs-Pipeline stockt.
  • Verwechslung von 4771 und 4625. Kerberos-Fehler erzeugen auf dem DC kein 4625. Eine Password-Spraying-Erkennung, die nur auf 4625 basiert, übersieht die meisten domänenweiten Angriffe.
  • Lokalisierte Namen. Gruppennamen in Ereignissen sind auf nicht englischsprachigen DCs lokalisiert. Gleichen Sie über SIDs ab: bekannte Domänen-RIDs (512 Domain Admins, 519 Enterprise Admins, 518 Schema Admins) und die integrierte SID S-1-5-32-544 (Administrators), die kein Domänenpräfix hat.
  • Gemischte Überwachungsrichtlinie. Werden herkömmliche Kategorieeinstellungen neben der erweiterten Überwachungsrichtlinie angewendet, ohne dass Audit: Force audit policy subcategory settings aktiviert ist, bleiben Ereignisse stillschweigend aus.
  • Ausufernde SACLs. Eine SACL für Jeder, die das Lesen aller Eigenschaften am Domänenstamm überwacht, flutet das Protokoll. Beschränken Sie die Leseüberwachung auf Köder und die Schreibüberwachung auf Tier-0-Objekte.
  • Uhrzeitabweichung. Die Korrelation von 4768 auf einem DC mit 4624 auf einem Server funktioniert nur, wenn die Zeitsynchronisierung in der gesamten Domäne intakt ist.

Weiterführende Lektüre: Bringen Sie diese Ereignisse mit Windows Event Forwarding von den DCs weg, machen Sie aus einigen von ihnen mit Honeytokens Alarme nahezu ohne Fehlalarme, und stöbern Sie im übrigen Bereich Auditing, Protokollierung & Erkennung.

Häufige Fragen

Warum sehe ich die Ereignisse 4662 oder 5136 nicht, obwohl die Überwachung aktiviert ist?

Beide Ereignisse benötigen zwei Dinge: die aktivierte Unterkategorie Directory Service Access bzw. Directory Service Changes auf den Domänencontrollern und eine SACL auf dem Objekt, auf das zugegriffen oder das geändert wird. Die Überwachungsrichtlinie allein legt fest, welche Kategorien protokolliert werden; die SACL legt fest, welche Objekte und Vorgänge Ereignisse erzeugen. Fehlt eines von beiden, erhalten Sie nichts. Prüfen Sie die effektive Richtlinie mit auditpol /get /category:* und die Registerkarte Auditing des Objekts bzw. dessen Audit-Eigenschaft über Get-Acl.

Welches Protokoll verzeichnet eine fehlgeschlagene Kerberos-Anmeldung mit falschem Kennwort?

Der Domänencontroller, der die Anforderung bearbeitet hat, protokolliert Ereignis 4771 mit Fehlercode 0x18, wenn die Kerberos-Vorauthentifizierung wegen eines falschen Kennworts fehlschlägt. NTLM-Fehler erscheinen stattdessen als Ereignis 4776 mit Fehler 0xC000006A. Die Arbeitsstation oder der Server, an dem sich der Benutzer anzumelden versuchte, verzeichnet lokal 4625. Um Password Spraying domänenweit zu erkennen, benötigen Sie die Ereignisse 4771 und 4776 von jedem DC, nicht nur vom PDC-Emulator.

Sind die Ereignis-IDs unter Windows Server 2016, 2019, 2022 und 2025 identisch?

Die IDs und ihre Bedeutung sind über diese Versionen hinweg stabil, weshalb vor Jahren geschriebene SIEM-Inhalte weiterhin funktionieren. Was sich ändert, sind die Felder in einigen Ereignissen. Neuere kumulative Updates haben den Kerberos-Ereignissen 4768 und 4769 Felder hinzugefügt, etwa die verfügbaren Schlüssel des Kontos und den Verschlüsselungstyp des Sitzungsschlüssels, um die Nutzung von RC4 leichter zu finden. Werten Sie Ereignisse nach Feldnamen statt nach Position aus, damit neue Felder Ihre Erkennungen nicht beschädigen.

Sicherheits-Ereignis-IDs in Active Directory: DC-Referenz

Verwandte Leitfäden

Kerberos & Authentifizierung

Abwehr von Kerberoasting und AS-REP-Roasting

Kerberoasting- und AS-REP-Roasting-Angriffsfläche verkleinern: SPNs inventarisieren, veraltete entfernen, auf gMSA und AES umstellen, Honey-SPN und RC4-4769 erkennen.

Grundlagen
Auditing, Protokollierung & Erkennung

AD-Honeytokens: Honey-Konten, Honey-SPNs und Köder

Honey-Konten, Honey-SPNs, AS-REP-Köder, gefälschte GPP-Kennwörter und lesend überwachte Köderobjekte in AD einrichten und nahezu ohne Fehlalarme darauf alarmieren.

Fortgeschritten