Windows -hændelses-ID 4776 - Domænecontrolleren forsøgte at validere legitimationsoplysningerne for en konto

Indledning

Hændelse-ID 4776 logges, når en domænecontroller (DC) forsøger at validere legitimationsoplysningerne for en konto ved hjælp af NTLM over Kerberos. Denne hændelse logges også for logonforsøg til den lokale SAM-konto på arbejdsstationer og Windows-servere, da NTLM er standardgodkendelsesmekanismen til lokal logon.

Godkendelse lykkedes - Hændelse-ID 4776 (S)

Hvis legitimationsoplysningerne blev valideret, logger den godkendende computer dette hændelse-ID med feltet Resultatkode lig med “0x0”.

Godkendelse mislykkedes - Hændelse-ID 4776 (F)

Hvis den godkendende computer ikke kan validere legitimationsoplysningerne, logges det samme hændelse-ID 4776, men med feltet Resultatkode ikke lig med “0x0”. (Se alle resultatkoder.)

I tilfælde af logonforsøg til domænekonti validerer domænecontrolleren (DC) legitimationsoplysningerne. Det betyder, at hændelse-ID 4776 registreres på DC’en.

I tilfælde af logonforsøg med en lokal SAM-konto validerer arbejdsstationen eller medlemsserveren legitimationsoplysningerne. Det betyder, at hændelse-ID 4776 registreres på de lokale maskiner.

Se hændelse-ID'erne 4768, 4769 og 4771 for Kerberos-godkendelse.

Selvom Kerberos-godkendelse er den foretrukne godkendelsesmetode til Active Directory-miljøer, kan nogle applikationer stadig bruge NTLM.

Her er et par almindelige tilfælde, hvor NTLM bruges frem for Kerberos i et Windows-miljø:

  • Hvis klientgodkendelsen sker via en IP-adresse i stedet for tjenestens hovednavn (Service Principal Name, SPN).
  • Hvis der ikke er Kerberos-tillid mellem skove.
  • Hvis en firewall blokerer Kerberos-porten.

Hændelses-ID 4776 - Domænecontrolleren forsøgte at validere legitimationsoplysningerne for en konto.

windows-sikkerhedslog-hændelse-id-4776

Godkendelsespakke: Dette er altid "MICROSOFT_AUTHENTICATION_PACKAGE_V1_0".

Logon-konto: Navnet på den konto, der forsøgte et logon. Kontoen kan enten være en brugerkonto, en computerkonto eller en velkendt sikkerhedskonto (f.eks. Alle eller Lokalt system).

Kildearbejdsstation: Navnet på den computer, som logonforsøget stammer fra.

Fejlkode Beskrivelse
C0000064 Brugernavnet findes ikke
C000006A Brugernavnet er korrekt, men adgangskoden er forkert
C0000234 Brugeren er i øjeblikket spærret
C0000072 Kontoen er i øjeblikket deaktiveret
C000006F Brugeren forsøgte at logge på uden for deres ugedags- eller tidspunktbegrænsninger
C0000070 Brugeren forsøgte at logge på fra en begrænset arbejdsstation
C0000193 Brugeren forsøgte at logge på med en udløbet konto
C0000071 Brugeren forsøgte at logge på med en forældet adgangskode
C0000224 Brugeren skal ændre sin adgangskode ved næste logon
C0000225 Det er tydeligvis en fejl i Windows og ikke en risiko

Grunde til at overvåge hændelses-ID 4776

  • NTLM bør kun bruges til lokale logonforsøg. Du bør overvåge hændelse-ID 4776 for at anføre alle NTLM-godkendelsesforsøg i dit domæne og være meget opmærksom på hændelser genereret af konti, der aldrig bør bruge NTLM til godkendelse.
  • Hvis lokale konti kun skal bruges direkte på de respektive maskiner, hvor deres legitimationsoplysninger er gemt, og aldrig bruger netværkslogon eller forbindelse til fjernskrivebord, skal du overvåge alle hændelser, hvor kildearbejdsstation og computer har forskellige værdier.
  • Overvåg denne hændelse for flere logonforsøg med et forkert stavet brugernavn inden for et kort tidsrum for at kontrollere for omvendt brute-force, password spraying eller enumeration-angreb.
  • Overvåg denne hændelse for flere logonforsøg med en forkert stavet adgangskode inden for et kort tidsrum for at kontrollere for brute-force-angreb på dit netværk.
  • Logonforsøg fra uautoriserede slutpunkter eller forsøg uden for åbningstiden kan være indikatorer for ondsindet hensigt, især for konti med høj værdi.
  • Logonforsøg fra en udløbet, deaktiveret eller låst konto kan indikere en mulig hensigt om at kompromittere dit netværk.

Som nævnt ovenfor er NTLM- og NTLMv2-godkendelse sårbar over for en række ondsindede angreb. Reduktion og eliminering af NTLM-godkendelse fra dit miljø tvinger Windows til at bruge mere sikre protokoller, såsom Kerberos version 5-protokollen. Dette kan dog medføre, at flere NTLM-godkendelsesanmodninger mislykkes inden for domænet, hvilket reducerer produktiviteten.

Det anbefales, at du først gennemgår din sikkerhedslog for forekomster af NTLM-godkendelse og forstår NTLM-trafikken til dine DC'er, og derefter tvinger Windows til at begrænse NTLM-trafik og bruge mere sikre protokoller.

Behovet for en overvågningsløsning

Overvågningsløsninger som ADAudit Plus tilbyder overvågning i realtid, analyse af bruger- og enhedsadfærd og rapporter; tilsammen hjælper disse funktioner med at sikre dit AD-miljø.

24/7, realtidsovervågning

Selvom du kan knytte en opgave til sikkerhedsloggen og bede Windows om at sende dig en e-mail, er du begrænset til blot at få en e-mail, når hændelses-ID 4776 genereres. Windows mangler også muligheden for at anvende mere detaljerede filtre, som er nødvendige for at opfylde sikkerhedsanbefalinger.

For eksempel kan Windows sende dig en e-mail, når hændelses-ID 4776 genereres, men den kan ikke nøjes med at give dig besked om forsøg fra uautoriserede slutpunkter, forsøg uden for kontortiden, eller forsøg fra udløbne, deaktiverede eller spærrede konti. At få specifikke underretninger reducerer risikoen for, at du overser kritiske meddelelser blandt en bunke af falske positive alarmer. Tærskelbaserede underretninger giver dig mulighed for at holde øje med tegn på skadelig aktivitet i dit miljø.

Med et værktøj som ADAudit Plus kan du ikke blot anvende detaljerede filtre til at fokusere på reelle trusler, du kan også få besked i realtid via SMS.

Analyse af bruger- og enhedsadfærd (UEBA)

Udnyt avanceret statistisk analyse og maskinlæringsteknikker til at opdage unormal adfærd i dit netværk.

Rapporter klar til compliance

Opfyld forskellige compliancestandarder som SOX, HIPAA, PCI, FISMA, GLBA og GDPR med compliancerapporter, der er klar til brug.

Ægte nøglefærdigt – det bliver ikke enklere end dette

Gå fra at downloade ADAudit Plus til at modtage underretninger i realtid på mindre end 30 minutter. Med over 200 forudkonfigurerede rapporter og underretninger sørger ADAudit Plus for sikkerhed og compliance i dit Active Directory.

Prøv det nu helt gratis!