Skip to content
Security

Event-ID 4672: Besondere Rechte zugewiesen

Einer neuen Anmeldung wurden besondere Rechte zugewiesenEvent-ID 4672 folgt auf ein 4624, wenn die neue Sitzung sensible Privilegien wie SeDebug oder SeTcb besitzt — ein Marker für Administratoranmeldungen.
4672
Event-ID
4672
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Anmeldung
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 4672 bedeutet

Event 4672 wird direkt nach einem 4624 geschrieben, wenn das Token der neuen Anmeldung ein oder mehrere „sensible“ Privilegien enthält: Programme debuggen, als Teil des Betriebssystems handeln, Sichern und Wiederherstellen, Besitz übernehmen, Treiber laden und Ähnliches. In der Praxis betrifft das Administratoren, SYSTEM und einige Dienstkonten.

Es teilt seine Anmelde-ID (SubjectLogonId) mit dem zugehörigen 4624. Die 4624-Events auf diejenigen mit passendem 4672 zu filtern, ist daher der schnellste Weg, privilegierte Anmeldungen auf einem Host aufzulisten. Auf Domänencontrollern ist jedes 4672 für ein menschliches Konto wissenswert.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Logon/Logoff > Audit Special Logon (Success). In der Standard-Überwachungsrichtlinie für „Erfolg“ aktiviert.

Wird für SYSTEM und Computerkonten in hoher Frequenz protokolliert; interessant sind die Einträge für benannte Benutzerkonten.

Wichtige Felder

FeldAussage
SubjectUserSidSID des Kontos, das die Privilegien erhalten hat.
SubjectUserNameKonto, das die Privilegien erhalten hat (trotz des Namens „Subject“ ist dies das angemeldete Konto).
SubjectDomainNameDomäne dieses Kontos.
SubjectLogonIdID der Anmeldesitzung, identisch mit TargetLogonId im zugehörigen 4624.
PrivilegeListIm Token vorhandene sensible Privilegien, eines pro Zeile, z. B. SeDebugPrivilege, SeTcbPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, SeLoadDriverPrivilege, SeImpersonatePrivilege, SeSecurityPrivilege.

Häufige legitime Ursachen

  • Administratoren, die sich an von ihnen verwalteten Servern anmelden.
  • SYSTEM, LOCAL SERVICE, NETWORK SERVICE und Computerkonten beim Systemstart und für Dienste.
  • Dienstkonten von Backup-Software (SeBackupPrivilege, SeRestorePrivilege).

Welche Angreiferaktivität es erzeugt

  • Nutzung eines gestohlenen Admin-Kontos — ein 4624-+-4672-Paar für dieses Konto von einem Host oder einer IP, die es normalerweise nicht nutzt.
  • Neu angelegte oder neu hochgestufte Konten (4720, 4732, 4728), die plötzlich besondere Privilegien erhalten.
  • Lateral Movement mit Admin-Anmeldeinformationen erzeugt auf jedem Ziel ein 4624 vom Typ 3 plus 4672.

Tipps für die Untersuchung

  • 4672 über die Anmelde-ID mit 4624 verknüpfen, um LogonType und Quell-IP jeder privilegierten Anmeldung zu erhalten.
  • Eine Baseline erstellen, welche menschlichen Konten auf welchem Server 4672 erhalten; bei neuen Konten alarmieren.
  • Erhält ein Konto, das ein Standardbenutzer sein sollte, SeDebugPrivilege, haben sich seine Gruppenmitgliedschaften geändert — 4732/4728/4756 prüfen.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1078 Valid AccountsStealth, Persistence, Privilege Escalation, Initial Access
T1078.002 Valid Accounts: Domain AccountsStealth, Persistence, Privilege Escalation, Initial Access

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

Keine mitgelieferte SigmaHQ-Regel zielt speziell auf diese Event-ID. Regeln zu verwandten Ereignissen können die Aktivität dennoch abdecken.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenEvent ID 4672 erklärt: privilegierte Anmeldungen in Windows erkennen

Quellen und weiterführende Links