Event-ID 4776: NTLM-Überprüfung der Anmeldedaten
- Event-ID
- 4776
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- NTLM
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 4776 bedeutet
Event 4776 wird von dem Computer geschrieben, der für das Konto maßgeblich ist, wenn er Anmeldeinformationen per NTLM überprüft: vom Domänencontroller für Domänenkonten oder vom lokalen Rechner für lokale Konten (SAM). Es wird bei Erfolg und Fehlschlag ausgelöst, das Feld Status sagt, was zutrifft.
Es schließt die Lücke, die die Kerberos-Events lassen: NTLM-Anmeldungen erzeugen kein 4768/4769, daher ist 4776 auf einem DC der einzige Nachweis einer NTLM-Authentifizierung. Das Feld Workstation enthält den vom Client übermittelten Namen des Quellcomputers — eine IP-Adresse gibt es nicht, daher über 4624 auf dem Zielserver zurückverfolgen.
Pass-the-Hash- und Relay-Angriffe nutzen NTLM, daher verdienen Häufungen von NTLM-Überprüfungen für privilegierte Konten oder von unerwarteten Arbeitsstationen Aufmerksamkeit.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Account Logon > Audit Credential Validation (Success, Failure). „Erfolg“ wird auf Servern standardmäßig überwacht; „Fehler“ explizit aktivieren.
Wichtige Felder
| Feld | Aussage | ||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| PackageName | Authentifizierungspaket, normalerweise MICROSOFT_AUTHENTICATION_PACKAGE_V1_0. | ||||||||||||||||||||||
| TargetUserName | Konto, dessen Anmeldeinformationen überprüft wurden. | ||||||||||||||||||||||
| Workstation | Im NTLM-Austausch übermittelter Name des Client-Computers (fälschbar, kann leer sein). | ||||||||||||||||||||||
| Status | Ergebnis (NTSTATUS).
|
Häufige legitime Ursachen
- Anwendungen und Geräte, die nur NTLM beherrschen (ältere NAS, Drucker, manche Web-Apps).
- Anmeldungen per IP-Adresse statt Hostname, die auf NTLM zurückfallen.
- Anmeldungen mit lokalen Konten auf eigenständigen Rechnern.
Welche Angreiferaktivität es erzeugt
- Pass-the-Hash — NTLM-Überprüfungen für Admin-Konten von Arbeitsstationen, die normalerweise Kerberos verwenden.
- NTLM-Password-Spraying — viele Konten scheitern mit
0xC000006Avom selben Workstation-Namen. - NTLM-Relay — Überprüfungen für ein Konto, die von einem Rechner kommen, an dem der Benutzer nicht sitzt.
Tipps für die Untersuchung
- Auf DCs nach TargetUserName und Workstation gruppieren; nach privilegierten Konten suchen, die sich per NTLM authentifizieren.
- Bei Fehlschlägen die Anzahl von
0xC0000064und0xC000006Avergleichen, um Enumeration von Raten zu unterscheiden. - Das passende 4624 (AuthenticationPackageName NTLM) auf Mitgliedsservern finden, um die Quell-IP zu ermitteln.
- NTLM-Überwachung in Betracht ziehen (NTLM-Operational-Protokoll 8001–8004), um zu sehen, welche Server noch NTLM empfangen.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
3 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Hoch · 2
- Mittel · 1
- HochHacktool RulerRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochMetasploit SMB AuthenticationRule by Chakib Gzenayi (@Chak092), Hosni Mribah, SigmaHQ, DRL 1.1
- MittelAccount Tampering - Suspicious Failed Logon ReasonsRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.