Skip to content
Security

Event-ID 4776: NTLM-Überprüfung der Anmeldedaten

Der Computer hat versucht, die Anmeldeinformationen für ein Konto zu überprüfenEvent-ID 4776 protokolliert eine NTLM-Prüfung von Anmeldeinformationen: auf dem DC für Domänenkonten, auf dem lokalen Rechner für lokale Konten.
4776
Event-ID
4776
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
NTLM
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 4776 bedeutet

Event 4776 wird von dem Computer geschrieben, der für das Konto maßgeblich ist, wenn er Anmeldeinformationen per NTLM überprüft: vom Domänencontroller für Domänenkonten oder vom lokalen Rechner für lokale Konten (SAM). Es wird bei Erfolg und Fehlschlag ausgelöst, das Feld Status sagt, was zutrifft.

Es schließt die Lücke, die die Kerberos-Events lassen: NTLM-Anmeldungen erzeugen kein 4768/4769, daher ist 4776 auf einem DC der einzige Nachweis einer NTLM-Authentifizierung. Das Feld Workstation enthält den vom Client übermittelten Namen des Quellcomputers — eine IP-Adresse gibt es nicht, daher über 4624 auf dem Zielserver zurückverfolgen.

Pass-the-Hash- und Relay-Angriffe nutzen NTLM, daher verdienen Häufungen von NTLM-Überprüfungen für privilegierte Konten oder von unerwarteten Arbeitsstationen Aufmerksamkeit.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Account Logon > Audit Credential Validation (Success, Failure). „Erfolg“ wird auf Servern standardmäßig überwacht; „Fehler“ explizit aktivieren.

Wichtige Felder

FeldAussage
PackageNameAuthentifizierungspaket, normalerweise MICROSOFT_AUTHENTICATION_PACKAGE_V1_0.
TargetUserNameKonto, dessen Anmeldeinformationen überprüft wurden.
WorkstationIm NTLM-Austausch übermittelter Name des Client-Computers (fälschbar, kann leer sein).
StatusErgebnis (NTSTATUS).
WertBedeutung
0x0Erfolg.
0xC0000064Benutzername existiert nicht.
0xC000006AFalsches Kennwort.
0xC000006FAnmeldung außerhalb der zulässigen Zeiten.
0xC0000070Einschränkung auf bestimmte Arbeitsstationen.
0xC0000071Kennwort abgelaufen.
0xC0000072Konto deaktiviert.
0xC0000193Konto abgelaufen.
0xC0000224Benutzer muss das Kennwort bei der nächsten Anmeldung ändern.
0xC0000234Konto gesperrt.

Häufige legitime Ursachen

  • Anwendungen und Geräte, die nur NTLM beherrschen (ältere NAS, Drucker, manche Web-Apps).
  • Anmeldungen per IP-Adresse statt Hostname, die auf NTLM zurückfallen.
  • Anmeldungen mit lokalen Konten auf eigenständigen Rechnern.

Welche Angreiferaktivität es erzeugt

  • Pass-the-Hash — NTLM-Überprüfungen für Admin-Konten von Arbeitsstationen, die normalerweise Kerberos verwenden.
  • NTLM-Password-Spraying — viele Konten scheitern mit 0xC000006A vom selben Workstation-Namen.
  • NTLM-Relay — Überprüfungen für ein Konto, die von einem Rechner kommen, an dem der Benutzer nicht sitzt.

Tipps für die Untersuchung

  • Auf DCs nach TargetUserName und Workstation gruppieren; nach privilegierten Konten suchen, die sich per NTLM authentifizieren.
  • Bei Fehlschlägen die Anzahl von 0xC0000064 und 0xC000006A vergleichen, um Enumeration von Raten zu unterscheiden.
  • Das passende 4624 (AuthenticationPackageName NTLM) auf Mitgliedsservern finden, um die Quell-IP zu ermitteln.
  • NTLM-Überwachung in Betracht ziehen (NTLM-Operational-Protokoll 8001–8004), um zu sehen, welche Server noch NTLM empfangen.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1550.002 Use Alternate Authentication Material: Pass the HashLateral Movement
T1110 Brute ForceCredential Access
T1110.003 Brute Force: Password SprayingCredential Access

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

3 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Hoch · 2
  • Mittel · 1

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Quellen und weiterführende Links