Event-ID 4738: Benutzerkonto geändert
- Event-ID
- 4738
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Benutzerkonten
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 4738 bedeutet
Event 4738 wird jedes Mal geschrieben, wenn ein Benutzerobjekt geändert wird — auf Domänencontrollern für Domänenkonten und auf Mitgliedsservern und Arbeitsstationen für lokale Konten. Pro Änderung wird ein Event protokolliert. Subject* identifiziert, wer die Änderung vorgenommen hat, Target* das geänderte Konto.
Das Event listet eine feste Menge von Attributen: Anmeldename, UPN, Basisverzeichnis, Anmeldeskript, Profilpfad, PasswordLastSet, AccountExpires, PrimaryGroupId, AllowedToDelegateTo, SidHistory, Anmeldezeiten und die Kontoflags. Bei Domänenkonten wird ein unverändertes Attribut als - angezeigt. Bei lokalen Konten tragen unveränderte Attribute ihren aktuellen Wert, was es schwerer macht zu erkennen, was sich tatsächlich geändert hat. Eine Änderung an einem Attribut außerhalb dieser Liste (etwa an der ACL des Kontos oder seinen SPNs) erzeugt trotzdem ein 4738, in dem alles - ist.
Am wertvollsten ist die Änderung der Kontoflags: OldUacValue und NewUacValue enthalten die SAM-Kontoflags vorher und nachher, und UserAccountControl listet jedes ein- oder ausgeschaltete Flag. Flags, die ein Konto schwächen — Kennwort nicht erforderlich, Kennwort läuft nie ab, keine Kerberos-Vorauthentifizierung erforderlich, uneingeschränkte Delegierung, umkehrbare Verschlüsselung —, werden häufig von Angreifern gesetzt, um Credential-Diebstahl oder Persistenz vorzubereiten.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success). In der Standard-Überwachungsrichtlinie von Windows für „Erfolg“ aktiviert.
Kennwortänderungen und -zurücksetzungen (4723, 4724), Aktivierung (4722) und Deaktivierung (4725) werden jeweils von einem 4738 begleitet. Manche Änderungen erzeugen gar kein 4738; auf Domänencontrollern liefert Audit Directory Service Changes (5136) das exakte Attribut mit altem und neuem Wert. Wird ein nur für Benutzer vorgesehenes Flag auf einem Computerkonto gesetzt, wird es zu einem Konto vom Typ Benutzer, und seine Änderungen werden dann von 4738 statt 4742 gemeldet.
Wichtige Felder
| Feld | Aussage | ||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SubjectUserName | Konto, das die Änderung vorgenommen hat. | ||||||||||||||||||||||||
| SubjectLogonId | Anmeldesitzung des Subjects; mit 4624 korrelieren. | ||||||||||||||||||||||||
| TargetUserName | Geändertes Konto. | ||||||||||||||||||||||||
| TargetDomainName | Domäne des geänderten Kontos oder der Computername bei einem lokalen Konto. | ||||||||||||||||||||||||
| TargetSid | SID des geänderten Kontos. | ||||||||||||||||||||||||
| PasswordLastSet | Neuer Kennwort-Zeitstempel, wenn das Kennwort geändert oder zurückgesetzt wurde. | ||||||||||||||||||||||||
| ScriptPath | Pfad des Anmeldeskripts, wenn er geändert wurde. Ein neues Anmeldeskript an einem Konto ist eine Persistenzmethode. | ||||||||||||||||||||||||
| PrimaryGroupId | Neue RID der primären Gruppe, falls geändert. Andere Werte als 513 (Domain Users) sind bei Benutzerkonten ungewöhnlich. | ||||||||||||||||||||||||
| AllowedToDelegateTo | Neue SPN-Liste für eingeschränkte Delegierung oder <value not set>, wenn die Liste geleert wurde. Jede Änderung hier an einem Benutzerkonto verdient eine Prüfung. | ||||||||||||||||||||||||
| SidHistory | Neuer SID-Verlaufswert. Außerhalb einer Domänenmigration sollte er - bleiben. | ||||||||||||||||||||||||
| OldUacValue | SAM-Kontoflags vor der Änderung (hexadezimal, SAM-Definition, nicht die AD-Bits von userAccountControl). | ||||||||||||||||||||||||
| NewUacValue | SAM-Kontoflags nach der Änderung. Bit für Bit mit OldUacValue vergleichen.
| ||||||||||||||||||||||||
| UserAccountControl | Ein Meldungscode pro ein- oder ausgeschaltetem Flag, von der Ereignisanzeige als Text wie „'Don't Require Preauth' - Enabled“ dargestellt. In Microsofts Beispielen vorkommende Codes sind %%2080 (Account Disabled), %%2082 (Password Not Required), %%2084 (Normal Account), %%2087 (Workstation Trust Account) und %%2093 (Trusted For Delegation), die das jeweilige Flag als aktiviert kennzeichnen. |
Häufige legitime Ursachen
- Kennwortänderungen und -zurücksetzungen, die jeweils ein 4738 mit neuem PasswordLastSet erzeugen.
- Helpdesk- und HR-Systeme, die Anzeigenamen, UPNs, Basisverzeichnisse oder Ablaufdaten aktualisieren.
- Aktivieren oder Deaktivieren von Konten, sichtbar als Änderung des Flags „Konto deaktiviert“.
Welche Angreiferaktivität es erzeugt
- Deaktivieren der Kerberos-Vorauthentifizierung für einen Benutzer (Flag
0x10000), um ihn offline per AS-REP-Roasting anzugreifen. - Setzen von „Kennwort läuft nie ab“ oder „Kennwort nicht erforderlich“ auf einem Backdoor-Konto.
- Aktivieren uneingeschränkter oder eingeschränkter Delegierung (Trusted For Delegation, AllowedToDelegateTo) auf einem vom Angreifer kontrollierten Konto.
- Hinzufügen des SID-Verlaufs eines privilegierten Kontos oder eines Anmeldeskripts, das bei der Anmeldung Angreifercode ausführt.
Tipps für die Untersuchung
- OldUacValue und NewUacValue dekodieren und alarmieren, wenn schwächende Flags (0x4, 0x200, 0x800, 0x2000, 0x10000, 0x40000) eingeschaltet werden.
- Das Subject prüfen — Änderungen an privilegierten Konten durch Nicht-Admins oder ungewöhnliche Konten haben hohe Priorität.
- Auf Domänencontrollern 5136 für dasselbe Objekt und denselben Zeitpunkt abrufen, um exakte Attribute und alte Werte zu sehen.
- Bei Änderungen an Vorauthentifizierung oder Delegierung nach nachfolgender Kerberos-Aktivität des Kontos suchen (4768, 4769).
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
3 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Hoch · 2
- Mittel · 1
- HochActive Directory User BackdoorsRule by @neu5ron, SigmaHQ, DRL 1.1
- HochWeak Encryption Enabled and KerberoastRule by @neu5ron, SigmaHQ, DRL 1.1
- MittelAddition of SID History to Active Directory ObjectRule by Thomas Patzke, @atc_project (improvements), SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.
Verwandte Ereignisse
- 4720Benutzerkonto erstelltSecurity
- 4722Benutzerkonto aktiviertSecurity
- 4723Password change attemptSecurityEnglisch
- 4724Versuch der KennwortzurücksetzungSecurity
- 4725User account disabledSecurityEnglisch
- 4742Computer account changedSecurityEnglisch
- 4765SID History addedSecurityEnglisch
- 4781Account renamedSecurityEnglisch
- 4768Kerberos-TGT angefordertSecurity
- 4769Kerberos-Dienstticket angefordertSecurity
- 5136AD object modifiedSecurityEnglisch