Event-ID 4648: Anmeldung mit expliziten Credentials
- Event-ID
- 4648
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Anmeldung
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 4648 bedeutet
Event 4648 wird auf dem Rechner geschrieben, auf dem die Anmeldeinformationen eingegeben oder übergeben wurden, nicht auf dem Ziel. Es wird ausgelöst, wenn sich ein Prozess mit einem anderen Konto anmeldet als dem, unter dem er läuft: runas /user, net use \\server /user:..., PsExec -u, eine geplante Aufgabe mit gespeicherten Anmeldeinformationen oder ein Tool, das LogonUser oder CreateProcessWithLogonW aufruft.
Der Eintrag verknüpft drei Dinge: wer bereits angemeldet war (SubjectUserName), wessen Anmeldeinformationen verwendet wurden (TargetUserName) und wohin sie gesendet wurden (TargetServerName, TargetInfo). Damit ist es einer der wenigen quellseitigen Nachweise für Lateral Movement — das Ziel zeigt nur ein 4624 von der IP des Angreifers.
Mit Rauschen rechnen: Auf Domänencontrollern und Servern erzeugt SYSTEM für Dienstkonten ständig 4648. Nach SubjectUserName-Werten filtern, die echte Benutzer sind.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Logon/Logoff > Audit Logon (Success). In der Standard-Überwachungsrichtlinie für „Erfolg“ aktiviert.
Wichtige Felder
| Feld | Aussage |
|---|---|
| SubjectUserName | Konto, unter dem der Prozess lief, der die Anmeldeinformationen übergeben hat. |
| SubjectLogonId | Anmeldesitzung dieses Prozesses; auf das zugehörige 4624 und auf 4688-Events pivotieren. |
| TargetUserName | Konto, dessen Anmeldeinformationen verwendet wurden. |
| TargetDomainName | Domäne dieses Kontos. |
| TargetServerName | Server, gegen den die Anmeldeinformationen verwendet wurden (localhost bei lokalem runas). Ein entfernter Hostname hier ist eine Spur für Lateral Movement. |
| TargetInfo | Zusätzliche Zielinformationen, oft der SPN oder erneut der Zielname. |
| ProcessName | Prozess, der die Anmeldeinformationen verwendet hat, z. B. C:\Windows\System32\runas.exe, svchost.exe, lsass.exe, eine PsExec-Binärdatei. |
| ProcessId | PID dieses Prozesses (hexadezimal). |
| IpAddress | Ziel-IP-Adresse, sofern bekannt. |
Häufige legitime Ursachen
- Administratoren, die
runasoder „Als anderer Benutzer ausführen“ verwenden. - Geplante Aufgaben und Dienste mit gespeicherten Anmeldeinformationen.
- Verbinden eines Laufwerks mit anderen Anmeldeinformationen (
net use /user). - Domänencontroller und Management-Server, auf denen SYSTEM explizite Anmeldungen für Dienstkonten durchführt.
Welche Angreiferaktivität es erzeugt
- Lateral Movement mit gestohlenen Kennwörtern — PsExec -u,
net useauf Admin-Freigaben, WMI oder WinRM mit expliziten Anmeldeinformationen, alles auf dem Quellhost protokolliert. - Eine kompromittierte Arbeitsstation, auf der die Sitzung eines normalen Benutzers plötzlich die Anmeldeinformationen eines Domänen-Admins an Server übergibt.
- Schleifen zur Validierung von Anmeldeinformationen, bei denen ein Prozess viele TargetUserName-Werte gegen einen Server ausprobiert.
Tipps für die Untersuchung
- SubjectUserName mit
$am Ende und SYSTEM herausfiltern, dann die Paare TargetUserName → TargetServerName auflisten. - Nach Admin-Konten suchen, die von Arbeitsstationen aus verwendet werden, an denen sich diese Admins nie interaktiv anmelden.
- Mit 4624 vom Typ 3 oder 9 auf dem Zielserver zur selben Zeit korrelieren; die IpAddress im 4624 sollte dieser Host sein.
- ProcessName prüfen; ungewöhnliche Binärdateien in benutzerbeschreibbaren Pfaden sind ein starkes Signal.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
1 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Mittel · 1
- MittelSuspicious Remote Logon with Explicit CredentialsRule by oscd.community, Teymur Kheirkhabarov @HeirhabarovT, Zach Stanford @svch0st, Tim Shelton, SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.