Skip to content
Security

Event-ID 4625: Fehlgeschlagene Anmeldung

Fehler beim Anmelden eines KontosEvent-ID 4625 protokolliert fehlgeschlagene Anmeldeversuche. Status und SubStatus nennen den Grund: falsches Kennwort, unbekannter Benutzer, Sperre.
4625
Event-ID
4625
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Anmeldung
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 4625 bedeutet

Event 4625 wird von dem Computer geschrieben, der einen Anmeldeversuch abgelehnt hat. Bei Domänenkonten erfolgt die Kennwortprüfung auf einem Domänencontroller, der Fehlschlag wird aber trotzdem auf dem Rechner protokolliert, an dem sich der Benutzer anmelden wollte — der DC protokolliert seine Seite als 4771 (Kerberos) oder 4776 (NTLM).

Die beiden nützlichsten Felder sind Status und SubStatus, NTSTATUS-Codes mit dem Fehlergrund. 0xC000006D allein ist generisch („Unbekannter Benutzername oder falsches Kennwort“); SubStatus verrät, was zutrifft: 0xC0000064 für einen nicht existierenden Benutzernamen, 0xC000006A für ein falsches Kennwort. Zusammen mit LogonType und IpAddress lässt sich so ein Benutzer, der sich vertippt, von Brute Force oder Password Spraying unterscheiden.

Die Menge ist aussagekräftiger als jeder einzelne Eintrag: Dutzende Fehlschläge für ein Konto von einer Quelle sind Raten; je ein Fehlschlag für Hunderte Konten von einer Quelle ist Spraying.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Logon/Logoff > Audit Logon (Failure). Die Fehlerüberwachung dieser Unterkategorie ist Teil der Standard-Überwachungsrichtlinie aktueller Windows-Client- und -Serverversionen; mit auditpol /get /subcategory:Logon prüfen.

Wird auch von Audit Account Lockout (Failure) erzeugt, wenn das Konto gesperrt ist (Status 0xC0000234). IpAddress ist bei lokalen Versuchen leer und bei manchen NTLM-Netzwerkfehlschlägen, bei denen nur WorkstationName bekannt ist.

Wichtige Felder

FeldAussage
TargetUserNameVersuchter Kontoname. Er wird wie eingegeben protokolliert, daher erscheinen hier Tippfehler, nicht existierende Benutzernamen und Spraying-Listen.
TargetDomainNameMit dem Konto angegebene Domäne oder Computername.
StatusÜbergeordneter Fehlergrund (NTSTATUS).
WertBedeutung
0xC000006DGenerisch falscher Benutzername oder falsche Authentifizierungsinformationen — SubStatus lesen.
0xC000015BDem Benutzer wurde der angeforderte Anmeldetyp auf diesem Rechner nicht gewährt.
0xC0000234Konto ist gesperrt.
0xC0000413Authentication Firewall — das Konto darf sich an diesem Rechner nicht authentifizieren.
SubStatusDetaillierter Fehlergrund (NTSTATUS).
WertBedeutung
0xC0000064Benutzername existiert nicht.
0xC000006ABenutzername ist korrekt, aber das Kennwort ist falsch.
0xC000006FAnmeldung außerhalb der zulässigen Anmeldezeiten des Kontos.
0xC0000070Anmeldung von einer Arbeitsstation, die das Konto nicht verwenden darf.
0xC0000071Kennwort ist abgelaufen.
0xC0000072Konto ist deaktiviert.
0xC0000133Zeitabweichung zwischen Rechner und Domänencontroller ist zu groß.
0xC0000193Konto ist abgelaufen.
0xC0000224Benutzer muss das Kennwort bei der nächsten Anmeldung ändern.
0xC0000234Konto ist gesperrt.
FailureReasonMeldungstext zum Fehlschlag (gespeichert als %%-Einfügung wie %%2313, von der Ereignisanzeige als „Unbekannter Benutzername oder falsches Kennwort“ dargestellt).
LogonTypeArt der fehlgeschlagenen Anmeldung (gleiche Werte wie bei 4624): 2 Konsole, 3 Netzwerk (SMB, NTLM über HTTP), 8 Klartext-Netzwerk, 10 RDP.
LogonProcessNameAnmeldeprozess, z. B. User32, NtLmSsp, Advapi.
AuthenticationPackageNameFür den Versuch verwendetes Paket, meist NTLM, Kerberos oder Negotiate.
WorkstationNameVom Client übermittelter Name des Quellcomputers — fälschbar, aber nützlich bei NTLM-Fehlschlägen ohne IP.
IpAddressQuell-IP-Adresse eines Remote-Versuchs.
IpPortQuell-TCP-Port.
ProcessNameLokaler Prozess, der die Anmeldung versucht hat (z. B. winlogon.exe für die Konsole, svchost.exe für RDP in manchen Versionen); - bei Netzwerkanmeldungen.

Häufige legitime Ursachen

  • Benutzer, die sich beim Kennwort vertippen, oder eine Kennwortänderung, die noch nicht auf allen Geräten angekommen ist.
  • Veraltete Anmeldeinformationen in Diensten, geplanten Aufgaben, verbundenen Laufwerken oder Smartphones — wiederholte Fehlschläge in festem Intervall.
  • Schwachstellenscanner und Monitoring-Tools mit falsch konfigurierten Anmeldeinformationen.
  • Deaktivierte oder abgelaufene Konten, die noch von einem alten Skript verwendet werden.

Welche Angreiferaktivität es erzeugt

  • Kennwortraten — viele 4625 für ein Konto von einer Quelle, SubStatus 0xC000006A.
  • Password Spraying — wenige Fehlschläge für jeweils viele verschiedene Konten von einer Quelle, oft SubStatus 0xC000006A gemischt mit 0xC0000064.
  • RDP-Brute-Force aus dem Internet — Fehlschläge mit LogonType 3 oder 10 von öffentlichen IP-Adressen, oft mit generischen Benutzernamen wie administrator, admin oder test.
  • Benutzer-Enumeration, erkennbar an einer Häufung von 0xC0000064 (Benutzer existiert nicht) für eine Namensliste.

Tipps für die Untersuchung

  • Fehlschläge nach IpAddress und TargetUserName in kurzen Zeitfenstern (5–15 Minuten) zählen; Spraying zeigt sich als eine Quelle über viele Konten.
  • Immer nach einem 4624 mit demselben TargetUserName und derselben IpAddress nach den Fehlschlägen suchen — eine Fehlerserie, die mit Erfolg endet, ist der eigentliche Befund.
  • Verteilung der SubStatus-Werte betrachten; 0xC0000064 für realistisch wirkende Namen bedeutet, dass jemand Benutzernamen rät.
  • Auf Domänencontrollern mit 4771 (Kerberos-Vorauthentifizierung fehlgeschlagen) und 4776 (NTLM) kombinieren, um Fehlschläge zu sehen, die den Mitgliedsserver nie erreichen.
  • Wurde das Konto gesperrt, nennt 4740 auf dem PDC-Emulator den aufrufenden Computer, der die Sperre verursacht hat.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1110 Brute ForceCredential Access
T1110.001 Brute Force: Password GuessingCredential Access
T1110.003 Brute Force: Password SprayingCredential Access

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

4 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Hoch · 2
  • Mittel · 2

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenEvent ID 4625 erklärt: Brute Force, Sprays und Enumeration erkennen

Quellen und weiterführende Links