Skip to content
Security

Event-ID 4648: Anmeldung mit expliziten Credentials

Es wurde versucht, eine Anmeldung mit expliziten Anmeldeinformationen durchzuführenEvent-ID 4648 wird auf dem Quellhost protokolliert, wenn ein Prozess explizit angegebene Anmeldeinformationen nutzt, etwa runas, net use /user oder PsExec -u.
4648
Event-ID
4648
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Anmeldung
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 4648 bedeutet

Event 4648 wird auf dem Rechner geschrieben, auf dem die Anmeldeinformationen eingegeben oder übergeben wurden, nicht auf dem Ziel. Es wird ausgelöst, wenn sich ein Prozess mit einem anderen Konto anmeldet als dem, unter dem er läuft: runas /user, net use \\server /user:..., PsExec -u, eine geplante Aufgabe mit gespeicherten Anmeldeinformationen oder ein Tool, das LogonUser oder CreateProcessWithLogonW aufruft.

Der Eintrag verknüpft drei Dinge: wer bereits angemeldet war (SubjectUserName), wessen Anmeldeinformationen verwendet wurden (TargetUserName) und wohin sie gesendet wurden (TargetServerName, TargetInfo). Damit ist es einer der wenigen quellseitigen Nachweise für Lateral Movement — das Ziel zeigt nur ein 4624 von der IP des Angreifers.

Mit Rauschen rechnen: Auf Domänencontrollern und Servern erzeugt SYSTEM für Dienstkonten ständig 4648. Nach SubjectUserName-Werten filtern, die echte Benutzer sind.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Logon/Logoff > Audit Logon (Success). In der Standard-Überwachungsrichtlinie für „Erfolg“ aktiviert.

Wichtige Felder

FeldAussage
SubjectUserNameKonto, unter dem der Prozess lief, der die Anmeldeinformationen übergeben hat.
SubjectLogonIdAnmeldesitzung dieses Prozesses; auf das zugehörige 4624 und auf 4688-Events pivotieren.
TargetUserNameKonto, dessen Anmeldeinformationen verwendet wurden.
TargetDomainNameDomäne dieses Kontos.
TargetServerNameServer, gegen den die Anmeldeinformationen verwendet wurden (localhost bei lokalem runas). Ein entfernter Hostname hier ist eine Spur für Lateral Movement.
TargetInfoZusätzliche Zielinformationen, oft der SPN oder erneut der Zielname.
ProcessNameProzess, der die Anmeldeinformationen verwendet hat, z. B. C:\Windows\System32\runas.exe, svchost.exe, lsass.exe, eine PsExec-Binärdatei.
ProcessIdPID dieses Prozesses (hexadezimal).
IpAddressZiel-IP-Adresse, sofern bekannt.

Häufige legitime Ursachen

  • Administratoren, die runas oder „Als anderer Benutzer ausführen“ verwenden.
  • Geplante Aufgaben und Dienste mit gespeicherten Anmeldeinformationen.
  • Verbinden eines Laufwerks mit anderen Anmeldeinformationen (net use /user).
  • Domänencontroller und Management-Server, auf denen SYSTEM explizite Anmeldungen für Dienstkonten durchführt.

Welche Angreiferaktivität es erzeugt

  • Lateral Movement mit gestohlenen Kennwörtern — PsExec -u, net use auf Admin-Freigaben, WMI oder WinRM mit expliziten Anmeldeinformationen, alles auf dem Quellhost protokolliert.
  • Eine kompromittierte Arbeitsstation, auf der die Sitzung eines normalen Benutzers plötzlich die Anmeldeinformationen eines Domänen-Admins an Server übergibt.
  • Schleifen zur Validierung von Anmeldeinformationen, bei denen ein Prozess viele TargetUserName-Werte gegen einen Server ausprobiert.

Tipps für die Untersuchung

  • SubjectUserName mit $ am Ende und SYSTEM herausfiltern, dann die Paare TargetUserName → TargetServerName auflisten.
  • Nach Admin-Konten suchen, die von Arbeitsstationen aus verwendet werden, an denen sich diese Admins nie interaktiv anmelden.
  • Mit 4624 vom Typ 3 oder 9 auf dem Zielserver zur selben Zeit korrelieren; die IpAddress im 4624 sollte dieser Host sein.
  • ProcessName prüfen; ungewöhnliche Binärdateien in benutzerbeschreibbaren Pfaden sind ein starkes Signal.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1078 Valid AccountsStealth, Persistence, Privilege Escalation, Initial Access
T1021.002 Remote Services: SMB/Windows Admin SharesLateral Movement

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

1 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Mittel · 1

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Quellen und weiterführende Links