Event-ID 4724: Versuch der Kennwortzurücksetzung
- Event-ID
- 4724
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Benutzerkonten
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 4724 bedeutet
Event 4724 protokolliert eine Kennwort-Zurücksetzung: Das Subject setzt ein neues Kennwort für das Zielkonto, ohne das alte anzugeben. Dazu ist das Recht „Kennwort zurücksetzen“ auf dem Konto nötig (bzw. lokale Administratorrechte bei einem lokalen Konto), daher wird dies normalerweise von Helpdesk-Personal, Administratoren oder Provisioning-Tools durchgeführt. Subject* ist, wer das Kennwort zurückgesetzt hat, Target*, wessen Kennwort zurückgesetzt wurde.
Zurücksetzungen gehören zur Kontoerstellung (ein neues Konto erhält so sein erstes Kennwort, meist neben 4720 und 4722) und zur Routinearbeit des Helpdesks. Sie sind aber auch der schnellste Weg für einen Angreifer mit delegierten Rechten, ein anderes Konto zu übernehmen: Kennwort zurücksetzen, dann als Ziel anmelden. Tools, die Active-Directory-Berechtigungen missbrauchen, etwa ein delegiertes Recht „Kennwort zurücksetzen“ auf einem privilegierten Benutzer, landen in diesem Event.
Ein Fehler-Event wird protokolliert, wenn das neue Kennwort die Kennwortrichtlinie nicht erfüllt; ein „Zugriff verweigert“ bei der Zurücksetzung erzeugt kein 4724 mit Fehler. Das Event wird auch beim Zurücksetzen des Kennworts eines Computerkontos protokolliert.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success, Failure). „Erfolg“ wird standardmäßig überwacht; „Fehler“ muss aktiviert werden, um abgelehnte Versuche zu sehen.
Wichtige Felder
| Feld | Aussage |
|---|---|
| SubjectUserName | Konto, das die Zurücksetzung durchgeführt hat. Mit den erwarteten Helpdesk- und Admin-Konten abgleichen. |
| SubjectDomainName | Domäne oder Computername des Subjects. |
| SubjectLogonId | Anmeldesitzung des Subjects; mit 4624 korrelieren. |
| TargetUserName | Konto, dessen Kennwort zurückgesetzt wurde. |
| TargetDomainName | Domäne des Zielkontos oder der Computername bei einem lokalen Konto. |
| TargetSid | SID des Zielkontos. |
Häufige legitime Ursachen
- Kennwortzurücksetzungen durch den Helpdesk, nachdem ein Benutzer sein Kennwort vergessen hat oder gesperrt ist (oft mit vorangehendem 4740 und folgendem 4767).
- Setzen des ersten Kennworts bei der Kontoerstellung, neben 4720 und 4722.
- Kennwortverwaltungstools, die das Kennwort des lokalen Administrators oder von Dienstkonten rotieren.
Welche Angreiferaktivität es erzeugt
- Kontoübernahme durch Missbrauch einer delegierten Berechtigung zum Zurücksetzen des Kennworts eines anderen Benutzers, auch privilegierter Benutzer.
- Zurücksetzen des Kennworts eines ruhenden Kontos oder Dienstkontos, um funktionierende Anmeldeinformationen für Lateral Movement zu erhalten.
- Massenhafte Kennwortzurücksetzungen, um Administratoren bei einem destruktiven Angriff auszusperren.
Tipps für die Untersuchung
- Prüfen, ob SubjectUserName das Kennwort des Ziels zurücksetzen darf und ob ein Ticket oder eine Anfrage existiert.
- Kurz nach der Zurücksetzung nach einer Anmeldung des TargetUserName (4624, 4768) von einem Host suchen, den das Subject kontrolliert.
- Zurücksetzungen privilegierter Konten (Domain Admins, Dienstkonten) durch Konten außerhalb von Tier 0 sofort prüfen.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
Keine mitgelieferte SigmaHQ-Regel zielt speziell auf diese Event-ID. Regeln zu verwandten Ereignissen können die Aktivität dennoch abdecken.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.