Skip to content
Security

Event-ID 4738: Benutzerkonto geändert

Ein Benutzerkonto wurde geändertEvent-ID 4738 wird bei Änderungen an einem Benutzerkonto protokolliert: neue Attributwerte, inklusive Kontoflags wie Delegierung oder Preauth.
4738
Event-ID
4738
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Benutzerkonten
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 4738 bedeutet

Event 4738 wird jedes Mal geschrieben, wenn ein Benutzerobjekt geändert wird — auf Domänencontrollern für Domänenkonten und auf Mitgliedsservern und Arbeitsstationen für lokale Konten. Pro Änderung wird ein Event protokolliert. Subject* identifiziert, wer die Änderung vorgenommen hat, Target* das geänderte Konto.

Das Event listet eine feste Menge von Attributen: Anmeldename, UPN, Basisverzeichnis, Anmeldeskript, Profilpfad, PasswordLastSet, AccountExpires, PrimaryGroupId, AllowedToDelegateTo, SidHistory, Anmeldezeiten und die Kontoflags. Bei Domänenkonten wird ein unverändertes Attribut als - angezeigt. Bei lokalen Konten tragen unveränderte Attribute ihren aktuellen Wert, was es schwerer macht zu erkennen, was sich tatsächlich geändert hat. Eine Änderung an einem Attribut außerhalb dieser Liste (etwa an der ACL des Kontos oder seinen SPNs) erzeugt trotzdem ein 4738, in dem alles - ist.

Am wertvollsten ist die Änderung der Kontoflags: OldUacValue und NewUacValue enthalten die SAM-Kontoflags vorher und nachher, und UserAccountControl listet jedes ein- oder ausgeschaltete Flag. Flags, die ein Konto schwächen — Kennwort nicht erforderlich, Kennwort läuft nie ab, keine Kerberos-Vorauthentifizierung erforderlich, uneingeschränkte Delegierung, umkehrbare Verschlüsselung —, werden häufig von Angreifern gesetzt, um Credential-Diebstahl oder Persistenz vorzubereiten.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success). In der Standard-Überwachungsrichtlinie von Windows für „Erfolg“ aktiviert.

Kennwortänderungen und -zurücksetzungen (4723, 4724), Aktivierung (4722) und Deaktivierung (4725) werden jeweils von einem 4738 begleitet. Manche Änderungen erzeugen gar kein 4738; auf Domänencontrollern liefert Audit Directory Service Changes (5136) das exakte Attribut mit altem und neuem Wert. Wird ein nur für Benutzer vorgesehenes Flag auf einem Computerkonto gesetzt, wird es zu einem Konto vom Typ Benutzer, und seine Änderungen werden dann von 4738 statt 4742 gemeldet.

Wichtige Felder

FeldAussage
SubjectUserNameKonto, das die Änderung vorgenommen hat.
SubjectLogonIdAnmeldesitzung des Subjects; mit 4624 korrelieren.
TargetUserNameGeändertes Konto.
TargetDomainNameDomäne des geänderten Kontos oder der Computername bei einem lokalen Konto.
TargetSidSID des geänderten Kontos.
PasswordLastSetNeuer Kennwort-Zeitstempel, wenn das Kennwort geändert oder zurückgesetzt wurde.
ScriptPathPfad des Anmeldeskripts, wenn er geändert wurde. Ein neues Anmeldeskript an einem Konto ist eine Persistenzmethode.
PrimaryGroupIdNeue RID der primären Gruppe, falls geändert. Andere Werte als 513 (Domain Users) sind bei Benutzerkonten ungewöhnlich.
AllowedToDelegateToNeue SPN-Liste für eingeschränkte Delegierung oder <value not set>, wenn die Liste geleert wurde. Jede Änderung hier an einem Benutzerkonto verdient eine Prüfung.
SidHistoryNeuer SID-Verlaufswert. Außerhalb einer Domänenmigration sollte er - bleiben.
OldUacValueSAM-Kontoflags vor der Änderung (hexadezimal, SAM-Definition, nicht die AD-Bits von userAccountControl).
NewUacValueSAM-Kontoflags nach der Änderung. Bit für Bit mit OldUacValue vergleichen.
WertBedeutung
0x1Konto deaktiviert.
0x4Kennwort nicht erforderlich.
0x10Normales Benutzerkonto.
0x200Kennwort läuft nie ab.
0x800Kennwort mit umkehrbarer Verschlüsselung erlaubt.
0x1000Smartcard erforderlich.
0x2000Für Delegierung vertraut (uneingeschränkte Kerberos-Delegierung).
0x4000Nicht delegiert (Konto ist vertraulich und kann nicht delegiert werden).
0x8000Nur DES-Schlüssel verwenden.
0x10000Keine Kerberos-Vorauthentifizierung erforderlich (anfällig für AS-REP-Roasting).
0x40000Für Delegierung zur Authentifizierung vertraut (Protokollübergang).
UserAccountControlEin Meldungscode pro ein- oder ausgeschaltetem Flag, von der Ereignisanzeige als Text wie „'Don't Require Preauth' - Enabled“ dargestellt. In Microsofts Beispielen vorkommende Codes sind %%2080 (Account Disabled), %%2082 (Password Not Required), %%2084 (Normal Account), %%2087 (Workstation Trust Account) und %%2093 (Trusted For Delegation), die das jeweilige Flag als aktiviert kennzeichnen.

Häufige legitime Ursachen

  • Kennwortänderungen und -zurücksetzungen, die jeweils ein 4738 mit neuem PasswordLastSet erzeugen.
  • Helpdesk- und HR-Systeme, die Anzeigenamen, UPNs, Basisverzeichnisse oder Ablaufdaten aktualisieren.
  • Aktivieren oder Deaktivieren von Konten, sichtbar als Änderung des Flags „Konto deaktiviert“.

Welche Angreiferaktivität es erzeugt

  • Deaktivieren der Kerberos-Vorauthentifizierung für einen Benutzer (Flag 0x10000), um ihn offline per AS-REP-Roasting anzugreifen.
  • Setzen von „Kennwort läuft nie ab“ oder „Kennwort nicht erforderlich“ auf einem Backdoor-Konto.
  • Aktivieren uneingeschränkter oder eingeschränkter Delegierung (Trusted For Delegation, AllowedToDelegateTo) auf einem vom Angreifer kontrollierten Konto.
  • Hinzufügen des SID-Verlaufs eines privilegierten Kontos oder eines Anmeldeskripts, das bei der Anmeldung Angreifercode ausführt.

Tipps für die Untersuchung

  • OldUacValue und NewUacValue dekodieren und alarmieren, wenn schwächende Flags (0x4, 0x200, 0x800, 0x2000, 0x10000, 0x40000) eingeschaltet werden.
  • Das Subject prüfen — Änderungen an privilegierten Konten durch Nicht-Admins oder ungewöhnliche Konten haben hohe Priorität.
  • Auf Domänencontrollern 5136 für dasselbe Objekt und denselben Zeitpunkt abrufen, um exakte Attribute und alte Werte zu sehen.
  • Bei Änderungen an Vorauthentifizierung oder Delegierung nach nachfolgender Kerberos-Aktivität des Kontos suchen (4768, 4769).

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1098 Account ManipulationPersistence, Privilege Escalation
T1558.004 Steal or Forge Kerberos Tickets: AS-REP RoastingCredential Access
T1134.005 Access Token Manipulation: SID-History InjectionStealth, Privilege Escalation

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

3 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Hoch · 2
  • Mittel · 1

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Quellen und weiterführende Links