Skip to content
Security

Event-ID 4724: Versuch der Kennwortzurücksetzung

Es wurde versucht, das Kennwort eines Kontos zurückzusetzenEvent-ID 4724: Ein Konto setzt das Kennwort eines anderen zurück, ohne das alte zu kennen — eine administrative Aktion, die geprüft werden sollte.
4724
Event-ID
4724
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Benutzerkonten
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 4724 bedeutet

Event 4724 protokolliert eine Kennwort-Zurücksetzung: Das Subject setzt ein neues Kennwort für das Zielkonto, ohne das alte anzugeben. Dazu ist das Recht „Kennwort zurücksetzen“ auf dem Konto nötig (bzw. lokale Administratorrechte bei einem lokalen Konto), daher wird dies normalerweise von Helpdesk-Personal, Administratoren oder Provisioning-Tools durchgeführt. Subject* ist, wer das Kennwort zurückgesetzt hat, Target*, wessen Kennwort zurückgesetzt wurde.

Zurücksetzungen gehören zur Kontoerstellung (ein neues Konto erhält so sein erstes Kennwort, meist neben 4720 und 4722) und zur Routinearbeit des Helpdesks. Sie sind aber auch der schnellste Weg für einen Angreifer mit delegierten Rechten, ein anderes Konto zu übernehmen: Kennwort zurücksetzen, dann als Ziel anmelden. Tools, die Active-Directory-Berechtigungen missbrauchen, etwa ein delegiertes Recht „Kennwort zurücksetzen“ auf einem privilegierten Benutzer, landen in diesem Event.

Ein Fehler-Event wird protokolliert, wenn das neue Kennwort die Kennwortrichtlinie nicht erfüllt; ein „Zugriff verweigert“ bei der Zurücksetzung erzeugt kein 4724 mit Fehler. Das Event wird auch beim Zurücksetzen des Kennworts eines Computerkontos protokolliert.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success, Failure). „Erfolg“ wird standardmäßig überwacht; „Fehler“ muss aktiviert werden, um abgelehnte Versuche zu sehen.

Wichtige Felder

FeldAussage
SubjectUserNameKonto, das die Zurücksetzung durchgeführt hat. Mit den erwarteten Helpdesk- und Admin-Konten abgleichen.
SubjectDomainNameDomäne oder Computername des Subjects.
SubjectLogonIdAnmeldesitzung des Subjects; mit 4624 korrelieren.
TargetUserNameKonto, dessen Kennwort zurückgesetzt wurde.
TargetDomainNameDomäne des Zielkontos oder der Computername bei einem lokalen Konto.
TargetSidSID des Zielkontos.

Häufige legitime Ursachen

  • Kennwortzurücksetzungen durch den Helpdesk, nachdem ein Benutzer sein Kennwort vergessen hat oder gesperrt ist (oft mit vorangehendem 4740 und folgendem 4767).
  • Setzen des ersten Kennworts bei der Kontoerstellung, neben 4720 und 4722.
  • Kennwortverwaltungstools, die das Kennwort des lokalen Administrators oder von Dienstkonten rotieren.

Welche Angreiferaktivität es erzeugt

  • Kontoübernahme durch Missbrauch einer delegierten Berechtigung zum Zurücksetzen des Kennworts eines anderen Benutzers, auch privilegierter Benutzer.
  • Zurücksetzen des Kennworts eines ruhenden Kontos oder Dienstkontos, um funktionierende Anmeldeinformationen für Lateral Movement zu erhalten.
  • Massenhafte Kennwortzurücksetzungen, um Administratoren bei einem destruktiven Angriff auszusperren.

Tipps für die Untersuchung

  • Prüfen, ob SubjectUserName das Kennwort des Ziels zurücksetzen darf und ob ein Ticket oder eine Anfrage existiert.
  • Kurz nach der Zurücksetzung nach einer Anmeldung des TargetUserName (4624, 4768) von einem Host suchen, den das Subject kontrolliert.
  • Zurücksetzungen privilegierter Konten (Domain Admins, Dienstkonten) durch Konten außerhalb von Tier 0 sofort prüfen.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1098 Account ManipulationPersistence, Privilege Escalation
T1531 Account Access RemovalImpact

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

Keine mitgelieferte SigmaHQ-Regel zielt speziell auf diese Event-ID. Regeln zu verwandten Ereignissen können die Aktivität dennoch abdecken.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Quellen und weiterführende Links