Event-ID 4740: Konto gesperrt
- Event-ID
- 4740
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Benutzerkonten
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 4740 bedeutet
Event 4740 wird geschrieben, wenn der Schwellenwert für die Kontosperrung erreicht und ein Konto gesperrt wird. Sperrungen von Domänenkonten werden auf Domänencontrollern protokolliert — üblicherweise findet man sie auf dem PDC-Emulator, da Fehlversuche mit falschem Kennwort an ihn weitergeleitet werden —, Sperrungen lokaler Konten auf dem Rechner, dem das Konto gehört.
Das nützlichste Detail ist der Name des aufrufenden Computers (Caller Computer Name), der trotz seines Namens im Feld TargetDomainName steht: Es ist der Computer, von dem die fehlgeschlagenen Anmeldungen kamen. Es handelt sich um einen NetBIOS-Namen, keine IP-Adresse, und er kann leer sein. Die Subject*-Felder beschreiben die Systemkomponente, die die Sperrung durchgeführt hat (typischerweise das Computerkonto des Domänencontrollers oder SYSTEM), keine Person.
Sperrungen sind meist die Folge eines veralteten Kennworts, das auf einem Smartphone, einem verbundenen Laufwerk, in einem Dienst oder einer geplanten Aufgabe gespeichert ist. Sie sind aber auch die sichtbare Nebenwirkung von Kennwortraten: Eine einzelne Sperrung ist meist Rauschen, viele Sperrungen über mehrere Konten vom selben aufrufenden Computer sind ein Angriff.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success). In der Standard-Überwachungsrichtlinie von Windows für „Erfolg“ aktiviert.
Wird nur erzeugt, wenn in der Kennwortrichtlinie ein Schwellenwert für die Kontosperrung konfiguriert ist. Fehlgeschlagene Anmeldungen an einem bereits gesperrten Konto erscheinen als 4625 mit Status 0xC0000234.
Wichtige Felder
| Feld | Aussage |
|---|---|
| TargetUserName | Gesperrtes Konto. |
| TargetSid | SID des gesperrten Kontos. |
| TargetDomainName | Name des aufrufenden Computers — der NetBIOS-Name des Computers, der die fehlgeschlagenen Authentifizierungsversuche gesendet hat. Hier mit der Untersuchung beginnen. |
| SubjectUserName | Konto, das die Sperrung durchgeführt hat, normalerweise das Computerkonto des Domänencontrollers (DC01$) oder das lokale System. |
| SubjectUserSid | SID des Subjects, typischerweise S-1-5-18 (SYSTEM). |
Häufige legitime Ursachen
- Benutzer, die ihr Kennwort geändert haben, aber das alte noch auf Smartphone, Laptop, verbundenem Laufwerk oder VPN-Client gespeichert haben.
- Dienste, geplante Aufgaben oder Anwendungen mit veraltetem Kennwort, die das Konto wiederholt sperren.
- Benutzer, die sich mehrmals beim Kennwort vertippen.
Welche Angreiferaktivität es erzeugt
- Kennwortraten gegen ein einzelnes Konto von einem Host.
- Password Spraying, das den Sperrschwellenwert überschreitet und Sperrungen vieler Konten vom selben aufrufenden Computer verursacht.
- Gezieltes Sperren von Administratoren oder Dienstkonten als Denial of Service.
Tipps für die Untersuchung
- Zum aufrufenden Computer gehen und dessen 4625- und 4648-Events, Dienste und geplante Aufgaben für das gesperrte Konto prüfen.
- Auf Domänencontrollern mit 4771- (Kerberos) oder 4776-Fehlschlägen (NTLM) für das Konto korrelieren, um Quelle und Fehlercodes zu sehen.
- Sperrungen pro aufrufendem Computer und Zeitfenster zählen, um ein falsch konfiguriertes Gerät von Spraying zu unterscheiden.
- Anschließend nach 4767 (Entsperrung) und 4724 (Zurücksetzung) sowie nach einer erfolgreichen Anmeldung desselben Kontos suchen.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
Keine mitgelieferte SigmaHQ-Regel zielt speziell auf diese Event-ID. Regeln zu verwandten Ereignissen können die Aktivität dennoch abdecken.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.