Sicherheits-Ereignis-IDs in Active Directory: DC-Referenz
Alle AD-Sicherheitsereignis-IDs, die sich auf DCs zu sammeln lohnen: Anmeldung, Kerberos, NTLM, Konten, Gruppen, Verzeichnis und AD CS – mit den relevanten Feldern.
Das Security-Protokoll eines Domänencontrollers kann einige Hundert verschiedene Ereignis-IDs aufzeichnen. Vielleicht vierzig davon verraten etwas Nützliches über einen Angriff auf Active Directory, und eine deutlich kleinere Zahl sagt für sich allein genommen aus, was passiert ist. Diese Referenz listet die Ereignisse auf, die auf DCs und AD-CS-Servern zählen. Für jedes nennt sie die Überwachungsunterkategorie, die es erzeugt, was es aufzeichnet und nach welchen Feldern Sie bei der Jagd filtern sollten.
Der Grundlagenleitfaden zu Auditing und Erkennung behandelt das Aktivieren der erweiterten Überwachungsrichtlinie und der SACLs. Diese Seite setzt voraus, dass diese Arbeit erledigt ist, und konzentriert sich auf das Lesen der Ergebnisse. Alle Unterkategorien befinden sich unter Computer Configuration > Policies > Windows Settings > Security Settings > Advanced Audit Policy Configuration > Audit Policies.
So lesen Sie diese Referenz
Drei Regeln sparen Zeit:
- Wo das Ereignis protokolliert wird, ist entscheidend. Kerberos (4768, 4769, 4771) und die NTLM-Validierung (4776) für Domänenkonten werden auf dem DC protokolliert, der die Anforderung bearbeitet hat. Anmeldeereignisse (4624, 4625) werden auf dem Computer protokolliert, an dem sich der Benutzer angemeldet hat. Eine Anmeldung an einem Dateiserver erzeugt 4769 auf einem DC und 4624 auf dem Dateiserver.
- Ohne aktivierte Unterkategorie wird nichts protokolliert. Verzeichnisereignisse benötigen zusätzlich eine SACL auf dem Objekt.
- Filtern Sie nach Feldern, nicht nach Meldungstext. Ereignismeldungen sind lokalisiert und ändern sich mit der Zeit, die XML-Feldnamen (
TargetUserName,TicketEncryptionType,Status) sind dagegen stabil.
Abfrage nach ID und Feld auf einem DC:
# Die letzten 50 fehlgeschlagenen Kerberos-Vorauthentifizierungen auf diesem DC
Get-WinEvent -FilterHashtable @{ LogName = 'Security'; Id = 4771 } -MaxEvents 50 |
ForEach-Object {
$x = [xml]$_.ToXml()
[pscustomobject]@{
Time = $_.TimeCreated
Account = ($x.Event.EventData.Data | Where-Object Name -eq 'TargetUserName').'#text'
Client = ($x.Event.EventData.Data | Where-Object Name -eq 'IpAddress').'#text'
Code = ($x.Event.EventData.Data | Where-Object Name -eq 'Status').'#text'
}
}Anmelde- und Sitzungsereignisse
Unterkategorien: Logon/Logoff > Audit Logon, Audit Special Logon, Audit Logoff, Audit Other Logon/Logoff Events.
| Ereignis-ID | Zeichnet auf | Worauf Sie achten sollten |
|---|---|---|
| 4624 | Erfolgreiche Anmeldung | LogonType, IpAddress, AuthenticationPackageName, LogonProcessName. Privilegierte Konten, die sich an Nicht-Tier-0-Hosts anmelden. |
| 4625 | Fehlgeschlagene Anmeldung | Status-/SubStatus-Codes (siehe unten). Viele Konten, die von einer Quelle aus fehlschlagen, deuten auf Password Spraying hin. |
| 4634 / 4647 | Abmeldung / vom Benutzer initiierte Abmeldung | Sitzungsdauer. Für sich allein wenig aussagekräftig. |
| 4648 | Anmeldung mit expliziten Anmeldeinformationen | runas, geplante Aufgaben und Werkzeuge, die alternative Anmeldeinformationen übergeben. Auf Arbeitsstationen eingegebene Admin-Anmeldeinformationen. |
| 4672 | Spezielle Privilegien der neuen Anmeldung zugewiesen | Identifiziert Admin-äquivalente Sitzungen. Korrelieren Sie die SubjectLogonId mit der TargetLogonId des zugehörigen 4624. |
| 4964 | Spezielle Gruppen einer neuen Anmeldung zugewiesen | Wird nur für Gruppen ausgelöst, die Sie im Registrierungswert SpecialGroups konfigurieren. Eine günstige Möglichkeit, Anmeldungen von Tier-0-Gruppen zu markieren. |
Anmeldetypen, nach denen Sie filtern werden: 2 interaktiv, 3 Netzwerk, 4 Batch, 5 Dienst, 7 Entsperren, 8 Netzwerk-Klartext, 9 NewCredentials (runas /netonly, wird auch von manchen Werkzeugen zur Injektion von Anmeldeinformationen erzeugt), 10 RemoteInteractive (RDP), 11 zwischengespeichert interaktiv.
Häufige 4625-Sub-Status-Codes:
| Code | Bedeutung |
|---|---|
| 0xC0000064 | Benutzername existiert nicht |
| 0xC000006A | Richtiger Benutzer, falsches Kennwort |
| 0xC0000234 | Konto gesperrt |
| 0xC0000072 | Konto deaktiviert |
| 0xC000006F | Anmeldung außerhalb der zulässigen Zeiten |
| 0xC0000070 | Arbeitsstationseinschränkung |
| 0xC0000071 | Kennwort abgelaufen |
| 0xC0000193 | Konto abgelaufen |
| 0xC000015B | Anmeldetyp nicht gewährt (Zuweisen von Benutzerrechten) |
Eine Häufung von 0xC000015B für Tier-0-Konten auf Arbeitsstationen bedeutet oft, dass Ihre Deny-Logon-Rechte aus dem Tiering wie vorgesehen greifen – es lohnt sich, das als Trend zu verfolgen.
Kerberos-Ereignisse
Unterkategorien: Account Logon > Audit Kerberos Authentication Service (4768, 4771, 4772) und Audit Kerberos Service Ticket Operations (4769, 4770, 4773).
| Ereignis-ID | Zeichnet auf | Worauf Sie achten sollten |
|---|---|---|
| 4768 | TGT angefordert (AS-REQ) | PreAuthType 0 bedeutet keine Vorauthentifizierung, das Konto ist also für AS-REP roasting anfällig. TicketEncryptionType 0x17 bedeutet RC4. Status 0x6 bedeutet, dass das Konto unbekannt ist (Benutzeraufzählung). |
| 4769 | Dienstticket angefordert (TGS-REQ) | TicketEncryptionType 0x17 für SPNs von Benutzerkonten. Ein Konto, das in kurzer Zeit viele verschiedene ServiceName-Werte anfordert, deutet auf Kerberoasting hin. |
| 4770 | Dienstticket erneuert | Wenig aussagekräftig. Nützlich für Sitzungszeitleisten. |
| 4771 | Vorauthentifizierung fehlgeschlagen | Status 0x18 ist ein falsches Kennwort, 0x12 bedeutet deaktiviert, abgelaufen oder gesperrt, 0x25 ist eine Uhrzeitabweichung. |
| 4772 / 4773 | Anforderung eines TGT / Diensttickets fehlgeschlagen | Selten zu sehen. Häufungen untersuchen. |
Werte für den Verschlüsselungstyp: 0x11 AES128, 0x12 AES256, 0x17 RC4-HMAC, 0x18 RC4-HMAC-EXP, 0x1 / 0x3 DES (sollte nie auftreten). Das Verfolgen von 0x17 in 4768 und 4769 ist die Art, wie Sie den Fortschritt hin zur Deaktivierung von RC4 messen. Neuere Builds ergänzen Felder wie die verfügbaren Schlüssel des Kontos und den Verschlüsselungstyp des Sitzungsschlüssels. Sie erleichtern diese Messung erheblich; passen Sie Ihre Parser also an, um sie zu nutzen.
Ein fehlgeschlagenes 4769 mit Status 0x1F (Integritätsprüfung für ein entschlüsseltes Feld fehlgeschlagen) kann auf gefälschte oder manipulierte Tickets hindeuten. Rechnen Sie mit Fehlalarmen durch Zeit- und Vertrauensstellungsprobleme und behandeln Sie diese daher als Spuren, denen Sie nachgehen, nicht als Urteile.
NTLM-Ereignisse
Unterkategorie: Account Logon > Audit Credential Validation.
| Ereignis-ID | Zeichnet auf | Worauf Sie achten sollten |
|---|---|---|
| 4776 | DC hat versucht, die Anmeldeinformationen eines Kontos zu validieren (NTLM) | Status 0xC000006A falsches Kennwort, 0xC0000064 unbekannter Benutzer. Das Feld Workstation zeigt den angegebenen Clientnamen. Umfang der NTLM-Nutzung durch privilegierte Konten. |
| 4774 / 4775 | Konto für die Anmeldung zugeordnet / konnte nicht zugeordnet werden | Selten. Untersuchen, falls vorhanden. |
Für die NTLM-Nutzung nach Protokollversion und Zielserver aktivieren Sie Network security: Restrict NTLM: Audit NTLM authentication in this domain und lesen das Protokoll Microsoft-Windows-NTLM/Operational (8001 bis 8004). Dieses Vorgehen wird in NTLM auditieren und einschränken behandelt.
Ereignisse der Kontoverwaltung
Unterkategorien: Account Management > Audit User Account Management, Audit Computer Account Management, Audit Security Group Management.
Benutzer
| Ereignis-ID | Zeichnet auf | Worauf Sie achten sollten |
|---|---|---|
| 4720 | Benutzerkonto erstellt | Konten, die außerhalb Ihres Bereitstellungsprozesses oder von unerwarteten Admins erstellt wurden. |
| 4722 / 4725 | Konto aktiviert / deaktiviert | Wieder aktivierte ruhende Konten. |
| 4723 / 4724 | Versuch einer Kennwortänderung / -zurücksetzung | 4724, ausgeführt von einem Prinzipal außerhalb des Helpdesks an einem privilegierten Konto. |
| 4726 | Konto gelöscht | Beseitigung von Spuren. |
| 4738 | Benutzerkonto geändert | Änderungen an UserAccountControl (zum Beispiel „Don't require preauth“ oder „Trusted for delegation“), SidHistory, AllowedToDelegateTo. |
| 4740 | Konto gesperrt | Wird auf dem PDC-Emulator protokolliert. CallerComputerName liefert die Quelle. |
| 4765 / 4766 | SID-Verlauf hinzugefügt / Hinzufügen fehlgeschlagen | Außerhalb einer Migration ist jedes 4765 kritisch. Siehe Bereinigung des SID-Verlaufs. |
| 4780 | ACL auf Konten gesetzt, die Mitglieder von Administratorgruppen sind | SDProp-Aktivität. Siehe AdminSDHolder und SDProp. |
| 4794 | Versuch, das DSRM-Administratorkennwort festzulegen | Sollte mit Änderungstickets übereinstimmen. |
Gruppen
| Ereignis-ID | Zeichnet auf | Bereich |
|---|---|---|
| 4727 / 4730 / 4737 | Sicherheitsgruppe erstellt / gelöscht / geändert | Global |
| 4728 / 4729 | Mitglied hinzugefügt / entfernt | Global (Domain Admins) |
| 4731 / 4734 / 4735 | Sicherheitsgruppe erstellt / gelöscht / geändert | Domänenlokal |
| 4732 / 4733 | Mitglied hinzugefügt / entfernt | Domänenlokal (Administrators, Backup Operators) |
| 4754 / 4758 / 4755 | Sicherheitsgruppe erstellt / gelöscht / geändert | Universell |
| 4756 / 4757 | Mitglied hinzugefügt / entfernt | Universell (Enterprise Admins, Schema Admins) |
| 4764 | Gruppentyp geändert | Umwandlung von Verteiler- in Sicherheitsgruppen |
| 4799 | Mitgliedschaft einer lokalen Gruppe aufgezählt | Aufklärung gegen integrierte Gruppen |
Alarmieren Sie in Echtzeit bei 4728, 4732 und 4756, wenn das Ziel eine Tier-0-Gruppe ist. Filtern Sie nach TargetSid statt nach dem Namen, damit auch umbenannte oder lokalisierte Gruppen erfasst werden.
Computer
| Ereignis-ID | Zeichnet auf | Worauf Sie achten sollten |
|---|---|---|
| 4741 | Computerkonto erstellt | Erstellungen durch Nicht-Admin-Benutzer (hier wirkt das Machine Account Quota). |
| 4742 | Computerkonto geändert | ServicePrincipalNames, Delegierungsflags in UserAccountControl, Änderungen des DNS-Hostnamens. |
| 4743 | Computerkonto gelöscht | Unerwartete Löschungen. |
Verzeichnisdienstereignisse
Unterkategorien: DS Access > Audit Directory Service Access (4662) und Audit Directory Service Changes (5136 bis 5141). SACLs erforderlich.
| Ereignis-ID | Zeichnet auf | Worauf Sie achten sollten |
|---|---|---|
| 4662 | Vorgang an einem Objekt ausgeführt | Properties mit 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2 oder 1131f6ad-9c07-11d1-f79f-00c04fc2dcd2 von einem Nicht-DC ist DCSync. Außerdem Lesezugriffe auf Köderobjekte. |
| 5136 | Objekt geändert | AttributeLDAPDisplayName wie member, nTSecurityDescriptor, gPLink, msDS-AllowedToActOnBehalfOfOtherIdentity, msDS-KeyCredentialLink, servicePrincipalName. |
| 5137 | Objekt erstellt | Neue Objekte in Tier-0-OUs, neue GPOs (groupPolicyContainer). |
| 5138 | Objekt wiederhergestellt | Reaktivierung zuvor privilegierter Konten. |
| 5139 | Objekt verschoben | Konten, die aus OUs verschoben wurden, die von Ihren GPOs oder SACLs abgedeckt sind. |
| 5141 | Objekt gelöscht | Gelöschte GPOs, OUs oder Benutzer. |
5136 protokolliert ein Ereignis pro hinzugefügtem oder entferntem Attributwert, mit OperationType %%14674 (Wert hinzugefügt) oder %%14675 (Wert gelöscht). Eine einzige ACL-Änderung erzeugt ein Löschereignis für den alten Deskriptor und ein Hinzufügeereignis für den neuen. Korrelieren Sie das Paar über OpCorrelationID.
Nützliche Ereignisse außerhalb des Security-Protokolls:
- Directory-Service-Protokoll 2889: LDAP-Bindungen ohne Signierung. Siehe LDAP-Signierung und Channel Binding.
- Directory-Service-Protokoll 2089: Partition wurde nicht innerhalb des Backup-Latenzintervalls gesichert.
- System-Protokoll 7045: neuer Dienst auf einem DC installiert.
Ereignisse zu Richtlinien, Vertrauensstellungen und Systemintegrität
| Ereignis-ID | Unterkategorie | Zeichnet auf |
|---|---|---|
| 4719 | Audit Audit Policy Change | Systemüberwachungsrichtlinie geändert |
| 1102 | (immer protokolliert) | Security-Protokoll gelöscht |
| 4713 | Audit Authentication Policy Change | Kerberos-Richtlinie geändert |
| 4739 | Audit Authentication Policy Change | Domänenrichtlinie geändert (Kennwort oder Kontosperrung) |
| 4706 / 4707 | Audit Authentication Policy Change | Vertrauensstellung zu einer Domäne erstellt / entfernt |
| 4716 | Audit Authentication Policy Change | Informationen zur vertrauenswürdigen Domäne geändert (SID-Filterung, Attribute) |
| 4697 | Audit Security System Extension | Dienst installiert |
| 4698 / 4702 | Audit Other Object Access Events | Geplante Aufgabe erstellt / aktualisiert |
| 4688 | Audit Process Creation | Prozess erstellt (Erfassung der Befehlszeile aktivieren) |
| 5145 | Audit Detailed File Share | Zugriff auf Dateien in SYSVOL und NETLOGON |
Behandeln Sie 1102, 4719 und jedes 4706 auf DCs als Ereignisse, bei denen jemand sofort alarmiert wird. Legitime Vorkommen sind selten und sollten immer zu einem Änderungsticket passen.
AD-CS-Ereignisse
Unterkategorie: Object Access > Audit Certification Services. Die Zertifizierungsstelle benötigt außerdem einen eigenen Überwachungsfilter, den Sie auf dem CA-Server festlegen:
certutil -setreg CA\AuditFilter 127
Restart-Service certsvc| Ereignis-ID | Zeichnet auf | Worauf Sie achten sollten |
|---|---|---|
| 4886 | Zertifikatanforderung empfangen | Volumen pro Anforderer. |
| 4887 | Zertifikatanforderung genehmigt und ausgestellt | Requester, der vom Antragstellernamen oder SAN im ausgestellten Zertifikat abweicht (Missbrauch nach ESC1). |
| 4888 | Anforderung abgelehnt | Sondieren von Vorlagen. |
| 4898 / 4899 / 4900 | Vorlage geladen / aktualisiert / Vorlagensicherheit aktualisiert | Änderungen an Vorlagen außerhalb des Change-Managements. |
| 4882 | Sicherheitsberechtigungen der CA geändert | Änderungen an CA-ACLs. |
Auf DCs melden die Ereignisse 39, 40 und 41 (Kerberos-Key-Distribution-Center) im System-Protokoll schwache Zertifikatzuordnungen. Sie werden unter starker Zertifikatzuordnung behandelt. Das Gesamtbild zu den Vorlagen finden Sie in Härtung der AD CS.
Fallstricke
- Überraschende Volumina. 4624 Typ 3, 4634, 4769 und 4662 dominieren das Protokollvolumen auf DCs. Leiten Sie sie trotzdem weiter, setzen Sie die Größe des Security-Protokolls aber so hoch (auf ausgelasteten DCs mehrere GB), dass die lokalen Protokolle mindestens einige Tage abdecken, falls die Weiterleitungs-Pipeline stockt.
- Verwechslung von 4771 und 4625. Kerberos-Fehler erzeugen auf dem DC kein 4625. Eine Password-Spraying-Erkennung, die nur auf 4625 basiert, übersieht die meisten domänenweiten Angriffe.
- Lokalisierte Namen. Gruppennamen in Ereignissen sind auf nicht englischsprachigen DCs lokalisiert. Gleichen Sie über SIDs ab: bekannte Domänen-RIDs (512 Domain Admins, 519 Enterprise Admins, 518 Schema Admins) und die integrierte SID
S-1-5-32-544(Administrators), die kein Domänenpräfix hat. - Gemischte Überwachungsrichtlinie. Werden herkömmliche Kategorieeinstellungen neben der erweiterten Überwachungsrichtlinie angewendet, ohne dass Audit: Force audit policy subcategory settings aktiviert ist, bleiben Ereignisse stillschweigend aus.
- Ausufernde SACLs. Eine SACL für Jeder, die das Lesen aller Eigenschaften am Domänenstamm überwacht, flutet das Protokoll. Beschränken Sie die Leseüberwachung auf Köder und die Schreibüberwachung auf Tier-0-Objekte.
- Uhrzeitabweichung. Die Korrelation von 4768 auf einem DC mit 4624 auf einem Server funktioniert nur, wenn die Zeitsynchronisierung in der gesamten Domäne intakt ist.
Weiterführende Lektüre: Bringen Sie diese Ereignisse mit Windows Event Forwarding von den DCs weg, machen Sie aus einigen von ihnen mit Honeytokens Alarme nahezu ohne Fehlalarme, und stöbern Sie im übrigen Bereich Auditing, Protokollierung & Erkennung.
Häufige Fragen
Warum sehe ich die Ereignisse 4662 oder 5136 nicht, obwohl die Überwachung aktiviert ist?
Beide Ereignisse benötigen zwei Dinge: die aktivierte Unterkategorie Directory Service Access bzw. Directory Service Changes auf den Domänencontrollern und eine SACL auf dem Objekt, auf das zugegriffen oder das geändert wird. Die Überwachungsrichtlinie allein legt fest, welche Kategorien protokolliert werden; die SACL legt fest, welche Objekte und Vorgänge Ereignisse erzeugen. Fehlt eines von beiden, erhalten Sie nichts. Prüfen Sie die effektive Richtlinie mit auditpol /get /category:* und die Registerkarte Auditing des Objekts bzw. dessen Audit-Eigenschaft über Get-Acl.
Welches Protokoll verzeichnet eine fehlgeschlagene Kerberos-Anmeldung mit falschem Kennwort?
Der Domänencontroller, der die Anforderung bearbeitet hat, protokolliert Ereignis 4771 mit Fehlercode 0x18, wenn die Kerberos-Vorauthentifizierung wegen eines falschen Kennworts fehlschlägt. NTLM-Fehler erscheinen stattdessen als Ereignis 4776 mit Fehler 0xC000006A. Die Arbeitsstation oder der Server, an dem sich der Benutzer anzumelden versuchte, verzeichnet lokal 4625. Um Password Spraying domänenweit zu erkennen, benötigen Sie die Ereignisse 4771 und 4776 von jedem DC, nicht nur vom PDC-Emulator.
Sind die Ereignis-IDs unter Windows Server 2016, 2019, 2022 und 2025 identisch?
Die IDs und ihre Bedeutung sind über diese Versionen hinweg stabil, weshalb vor Jahren geschriebene SIEM-Inhalte weiterhin funktionieren. Was sich ändert, sind die Felder in einigen Ereignissen. Neuere kumulative Updates haben den Kerberos-Ereignissen 4768 und 4769 Felder hinzugefügt, etwa die verfügbaren Schlüssel des Kontos und den Verschlüsselungstyp des Sitzungsschlüssels, um die Nutzung von RC4 leichter zu finden. Werten Sie Ereignisse nach Feldnamen statt nach Position aus, damit neue Felder Ihre Erkennungen nicht beschädigen.
Sicherheits-Ereignis-IDs in Active Directory: DC-Referenz