Event-ID 4625: Fehlgeschlagene Anmeldung
- Event-ID
- 4625
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Anmeldung
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 4625 bedeutet
Event 4625 wird von dem Computer geschrieben, der einen Anmeldeversuch abgelehnt hat. Bei Domänenkonten erfolgt die Kennwortprüfung auf einem Domänencontroller, der Fehlschlag wird aber trotzdem auf dem Rechner protokolliert, an dem sich der Benutzer anmelden wollte — der DC protokolliert seine Seite als 4771 (Kerberos) oder 4776 (NTLM).
Die beiden nützlichsten Felder sind Status und SubStatus, NTSTATUS-Codes mit dem Fehlergrund. 0xC000006D allein ist generisch („Unbekannter Benutzername oder falsches Kennwort“); SubStatus verrät, was zutrifft: 0xC0000064 für einen nicht existierenden Benutzernamen, 0xC000006A für ein falsches Kennwort. Zusammen mit LogonType und IpAddress lässt sich so ein Benutzer, der sich vertippt, von Brute Force oder Password Spraying unterscheiden.
Die Menge ist aussagekräftiger als jeder einzelne Eintrag: Dutzende Fehlschläge für ein Konto von einer Quelle sind Raten; je ein Fehlschlag für Hunderte Konten von einer Quelle ist Spraying.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Logon/Logoff > Audit Logon (Failure). Die Fehlerüberwachung dieser Unterkategorie ist Teil der Standard-Überwachungsrichtlinie aktueller Windows-Client- und -Serverversionen; mit auditpol /get /subcategory:Logon prüfen.
Wird auch von Audit Account Lockout (Failure) erzeugt, wenn das Konto gesperrt ist (Status 0xC0000234). IpAddress ist bei lokalen Versuchen leer und bei manchen NTLM-Netzwerkfehlschlägen, bei denen nur WorkstationName bekannt ist.
Wichtige Felder
| Feld | Aussage | ||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| TargetUserName | Versuchter Kontoname. Er wird wie eingegeben protokolliert, daher erscheinen hier Tippfehler, nicht existierende Benutzernamen und Spraying-Listen. | ||||||||||||||||||||||
| TargetDomainName | Mit dem Konto angegebene Domäne oder Computername. | ||||||||||||||||||||||
| Status | Übergeordneter Fehlergrund (NTSTATUS).
| ||||||||||||||||||||||
| SubStatus | Detaillierter Fehlergrund (NTSTATUS).
| ||||||||||||||||||||||
| FailureReason | Meldungstext zum Fehlschlag (gespeichert als %%-Einfügung wie %%2313, von der Ereignisanzeige als „Unbekannter Benutzername oder falsches Kennwort“ dargestellt). | ||||||||||||||||||||||
| LogonType | Art der fehlgeschlagenen Anmeldung (gleiche Werte wie bei 4624): 2 Konsole, 3 Netzwerk (SMB, NTLM über HTTP), 8 Klartext-Netzwerk, 10 RDP. | ||||||||||||||||||||||
| LogonProcessName | Anmeldeprozess, z. B. User32, NtLmSsp, Advapi. | ||||||||||||||||||||||
| AuthenticationPackageName | Für den Versuch verwendetes Paket, meist NTLM, Kerberos oder Negotiate. | ||||||||||||||||||||||
| WorkstationName | Vom Client übermittelter Name des Quellcomputers — fälschbar, aber nützlich bei NTLM-Fehlschlägen ohne IP. | ||||||||||||||||||||||
| IpAddress | Quell-IP-Adresse eines Remote-Versuchs. | ||||||||||||||||||||||
| IpPort | Quell-TCP-Port. | ||||||||||||||||||||||
| ProcessName | Lokaler Prozess, der die Anmeldung versucht hat (z. B. winlogon.exe für die Konsole, svchost.exe für RDP in manchen Versionen); - bei Netzwerkanmeldungen. |
Häufige legitime Ursachen
- Benutzer, die sich beim Kennwort vertippen, oder eine Kennwortänderung, die noch nicht auf allen Geräten angekommen ist.
- Veraltete Anmeldeinformationen in Diensten, geplanten Aufgaben, verbundenen Laufwerken oder Smartphones — wiederholte Fehlschläge in festem Intervall.
- Schwachstellenscanner und Monitoring-Tools mit falsch konfigurierten Anmeldeinformationen.
- Deaktivierte oder abgelaufene Konten, die noch von einem alten Skript verwendet werden.
Welche Angreiferaktivität es erzeugt
- Kennwortraten — viele 4625 für ein Konto von einer Quelle, SubStatus
0xC000006A. - Password Spraying — wenige Fehlschläge für jeweils viele verschiedene Konten von einer Quelle, oft SubStatus
0xC000006Agemischt mit0xC0000064. - RDP-Brute-Force aus dem Internet — Fehlschläge mit LogonType 3 oder 10 von öffentlichen IP-Adressen, oft mit generischen Benutzernamen wie administrator, admin oder test.
- Benutzer-Enumeration, erkennbar an einer Häufung von
0xC0000064(Benutzer existiert nicht) für eine Namensliste.
Tipps für die Untersuchung
- Fehlschläge nach IpAddress und TargetUserName in kurzen Zeitfenstern (5–15 Minuten) zählen; Spraying zeigt sich als eine Quelle über viele Konten.
- Immer nach einem 4624 mit demselben TargetUserName und derselben IpAddress nach den Fehlschlägen suchen — eine Fehlerserie, die mit Erfolg endet, ist der eigentliche Befund.
- Verteilung der SubStatus-Werte betrachten;
0xC0000064für realistisch wirkende Namen bedeutet, dass jemand Benutzernamen rät. - Auf Domänencontrollern mit 4771 (Kerberos-Vorauthentifizierung fehlgeschlagen) und 4776 (NTLM) kombinieren, um Fehlschläge zu sehen, die den Mitgliedsserver nie erreichen.
- Wurde das Konto gesperrt, nennt 4740 auf dem PDC-Emulator den aufrufenden Computer, der die Sperre verursacht hat.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
4 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Hoch · 2
- Mittel · 2
- HochHacktool RulerRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochMetasploit SMB AuthenticationRule by Chakib Gzenayi (@Chak092), Hosni Mribah, SigmaHQ, DRL 1.1
- MittelAccount Tampering - Suspicious Failed Logon ReasonsRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- MittelFailed Logon From Public IPRule by NVISO, SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.