Skip to content
Security

Event-ID 4740: Konto gesperrt

Ein Benutzerkonto wurde gesperrtEvent-ID 4740 wird protokolliert, wenn ein Konto nach zu vielen falschen Kennwörtern gesperrt wird. Es nennt das Konto und den aufrufenden Computer.
4740
Event-ID
4740
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Benutzerkonten
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 4740 bedeutet

Event 4740 wird geschrieben, wenn der Schwellenwert für die Kontosperrung erreicht und ein Konto gesperrt wird. Sperrungen von Domänenkonten werden auf Domänencontrollern protokolliert — üblicherweise findet man sie auf dem PDC-Emulator, da Fehlversuche mit falschem Kennwort an ihn weitergeleitet werden —, Sperrungen lokaler Konten auf dem Rechner, dem das Konto gehört.

Das nützlichste Detail ist der Name des aufrufenden Computers (Caller Computer Name), der trotz seines Namens im Feld TargetDomainName steht: Es ist der Computer, von dem die fehlgeschlagenen Anmeldungen kamen. Es handelt sich um einen NetBIOS-Namen, keine IP-Adresse, und er kann leer sein. Die Subject*-Felder beschreiben die Systemkomponente, die die Sperrung durchgeführt hat (typischerweise das Computerkonto des Domänencontrollers oder SYSTEM), keine Person.

Sperrungen sind meist die Folge eines veralteten Kennworts, das auf einem Smartphone, einem verbundenen Laufwerk, in einem Dienst oder einer geplanten Aufgabe gespeichert ist. Sie sind aber auch die sichtbare Nebenwirkung von Kennwortraten: Eine einzelne Sperrung ist meist Rauschen, viele Sperrungen über mehrere Konten vom selben aufrufenden Computer sind ein Angriff.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success). In der Standard-Überwachungsrichtlinie von Windows für „Erfolg“ aktiviert.

Wird nur erzeugt, wenn in der Kennwortrichtlinie ein Schwellenwert für die Kontosperrung konfiguriert ist. Fehlgeschlagene Anmeldungen an einem bereits gesperrten Konto erscheinen als 4625 mit Status 0xC0000234.

Wichtige Felder

FeldAussage
TargetUserNameGesperrtes Konto.
TargetSidSID des gesperrten Kontos.
TargetDomainNameName des aufrufenden Computers — der NetBIOS-Name des Computers, der die fehlgeschlagenen Authentifizierungsversuche gesendet hat. Hier mit der Untersuchung beginnen.
SubjectUserNameKonto, das die Sperrung durchgeführt hat, normalerweise das Computerkonto des Domänencontrollers (DC01$) oder das lokale System.
SubjectUserSidSID des Subjects, typischerweise S-1-5-18 (SYSTEM).

Häufige legitime Ursachen

  • Benutzer, die ihr Kennwort geändert haben, aber das alte noch auf Smartphone, Laptop, verbundenem Laufwerk oder VPN-Client gespeichert haben.
  • Dienste, geplante Aufgaben oder Anwendungen mit veraltetem Kennwort, die das Konto wiederholt sperren.
  • Benutzer, die sich mehrmals beim Kennwort vertippen.

Welche Angreiferaktivität es erzeugt

  • Kennwortraten gegen ein einzelnes Konto von einem Host.
  • Password Spraying, das den Sperrschwellenwert überschreitet und Sperrungen vieler Konten vom selben aufrufenden Computer verursacht.
  • Gezieltes Sperren von Administratoren oder Dienstkonten als Denial of Service.

Tipps für die Untersuchung

  • Zum aufrufenden Computer gehen und dessen 4625- und 4648-Events, Dienste und geplante Aufgaben für das gesperrte Konto prüfen.
  • Auf Domänencontrollern mit 4771- (Kerberos) oder 4776-Fehlschlägen (NTLM) für das Konto korrelieren, um Quelle und Fehlercodes zu sehen.
  • Sperrungen pro aufrufendem Computer und Zeitfenster zählen, um ein falsch konfiguriertes Gerät von Spraying zu unterscheiden.
  • Anschließend nach 4767 (Entsperrung) und 4724 (Zurücksetzung) sowie nach einer erfolgreichen Anmeldung desselben Kontos suchen.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1110.001 Brute Force: Password GuessingCredential Access
T1110.003 Brute Force: Password SprayingCredential Access
T1531 Account Access RemovalImpact

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

Keine mitgelieferte SigmaHQ-Regel zielt speziell auf diese Event-ID. Regeln zu verwandten Ereignissen können die Aktivität dennoch abdecken.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenAccount lockouts and password resets: 4740, 4724 and 4767

Quellen und weiterführende Links