Event-ID 4672: Besondere Rechte zugewiesen
- Event-ID
- 4672
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Anmeldung
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 4672 bedeutet
Event 4672 wird direkt nach einem 4624 geschrieben, wenn das Token der neuen Anmeldung ein oder mehrere „sensible“ Privilegien enthält: Programme debuggen, als Teil des Betriebssystems handeln, Sichern und Wiederherstellen, Besitz übernehmen, Treiber laden und Ähnliches. In der Praxis betrifft das Administratoren, SYSTEM und einige Dienstkonten.
Es teilt seine Anmelde-ID (SubjectLogonId) mit dem zugehörigen 4624. Die 4624-Events auf diejenigen mit passendem 4672 zu filtern, ist daher der schnellste Weg, privilegierte Anmeldungen auf einem Host aufzulisten. Auf Domänencontrollern ist jedes 4672 für ein menschliches Konto wissenswert.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Logon/Logoff > Audit Special Logon (Success). In der Standard-Überwachungsrichtlinie für „Erfolg“ aktiviert.
Wird für SYSTEM und Computerkonten in hoher Frequenz protokolliert; interessant sind die Einträge für benannte Benutzerkonten.
Wichtige Felder
| Feld | Aussage |
|---|---|
| SubjectUserSid | SID des Kontos, das die Privilegien erhalten hat. |
| SubjectUserName | Konto, das die Privilegien erhalten hat (trotz des Namens „Subject“ ist dies das angemeldete Konto). |
| SubjectDomainName | Domäne dieses Kontos. |
| SubjectLogonId | ID der Anmeldesitzung, identisch mit TargetLogonId im zugehörigen 4624. |
| PrivilegeList | Im Token vorhandene sensible Privilegien, eines pro Zeile, z. B. SeDebugPrivilege, SeTcbPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, SeLoadDriverPrivilege, SeImpersonatePrivilege, SeSecurityPrivilege. |
Häufige legitime Ursachen
- Administratoren, die sich an von ihnen verwalteten Servern anmelden.
- SYSTEM, LOCAL SERVICE, NETWORK SERVICE und Computerkonten beim Systemstart und für Dienste.
- Dienstkonten von Backup-Software (SeBackupPrivilege, SeRestorePrivilege).
Welche Angreiferaktivität es erzeugt
- Nutzung eines gestohlenen Admin-Kontos — ein 4624-+-4672-Paar für dieses Konto von einem Host oder einer IP, die es normalerweise nicht nutzt.
- Neu angelegte oder neu hochgestufte Konten (4720, 4732, 4728), die plötzlich besondere Privilegien erhalten.
- Lateral Movement mit Admin-Anmeldeinformationen erzeugt auf jedem Ziel ein 4624 vom Typ 3 plus 4672.
Tipps für die Untersuchung
- 4672 über die Anmelde-ID mit 4624 verknüpfen, um LogonType und Quell-IP jeder privilegierten Anmeldung zu erhalten.
- Eine Baseline erstellen, welche menschlichen Konten auf welchem Server 4672 erhalten; bei neuen Konten alarmieren.
- Erhält ein Konto, das ein Standardbenutzer sein sollte,
SeDebugPrivilege, haben sich seine Gruppenmitgliedschaften geändert — 4732/4728/4756 prüfen.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
Keine mitgelieferte SigmaHQ-Regel zielt speziell auf diese Event-ID. Regeln zu verwandten Ereignissen können die Aktivität dennoch abdecken.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.