Warnmeldungen von Microsoft Defender for Identity im Format von Microsoft Defender

In diesem Artikel werden alle Defender for Identity-Sicherheitswarnungen im Defender-Format aufgelistet. Defender for Identity sendet diese Warnungen an das Microsoft Defender-Portal.

Defender for Identity generiert Warnungen sowohl im Defender-Format als auch im klassischen Format. Das Defender-Format bietet eine Warnungsstruktur, die mit anderen Microsoft Defender Produkten konsistent ist. Beide Formate basieren auf den gleichen zugrunde liegenden Erkennungen von Defender for Identity-Sensoren, unterscheiden sich jedoch in Struktur, Benennung und Kategorisierung. Um das Format der einzelnen Warnungen zu identifizieren, überprüfen Sie das Feld Erkennungsquelle auf der Seite "Sicherheitswarnungen".

Note

Anleitungen zu Warnungen im Classic- bzw. Defender-Format und zur Warnungsoptimierung finden Sie unter Sicherheitswarnungen in Microsoft Defender for Identity.

Zuordnung von Warnmeldungsnamen

Warnungsnamen in der XDR-Struktur unterscheiden sich von den Warnungsnamen in der klassischen Struktur, aber Warnungs-IDs bleiben zwischen den beiden Strukturen konsistent.

Weitere Informationen finden Sie unter Sicherheitswarnungen in Microsoft Defender und Untersuchen von Warnungen in Microsoft Defender.

Warnungen nach Kategorie

Defender for Identity-XDR-Sicherheitswarnungen werden nach Kategorie oder Phase unterteilt, wie in einer typischen Kill Chain für Cyberangriffe zu sehen ist.

Verwenden Sie die folgenden Links, um direkt zur relevanten Kategorie zu springen und die verfügbaren Warnungen zu überprüfen:

Befehls- und Steuerungswarnungen

Die folgenden Warnungen deuten darauf hin, dass ein böswilliger Akteur möglicherweise versucht, mit kompromittierten Systemen zu kommunizieren, um sie zu kontrollieren.

Name der Sicherheitswarnung Schweregrad MITRE-Technik Erkennungs-ID
Verdächtige DNS-Abfrage von einem Gerät in der Organisation
Beschreibung:

Ein Gerät in der Organisation hat eine DNS-Abfrage an einen Domänennamen ausgeführt, der von Microsoft Threat Intelligence als verdächtig identifiziert wurde.
Mittel T1071.004 xdr_VerdächtigeActiveDirectoryDNS-Abfrage
Verdächtige Entra Graph-API Abfrage beobachtet
Beschreibung:

Verdächtige Entra Graph-API Aktivität beobachtet wurde, die von einer IP-Adresse stammt, die von Microsoft Threat Intelligence identifiziert wurde.
Mittel T1071.001 xdr_SuspiciousEntraGraphCall

Warnungen zum Zugriff auf Anmeldeinformationen

Die folgenden Warnungen deuten darauf hin, dass ein böswilliger Akteur möglicherweise versucht, Kontonamen und Kennwörter aus Ihrem organization zu stehlen.

Name der Sicherheitswarnung Schweregrad MITRE-Technik Erkennungs-ID
AADInternals Versuch der privaten Schlüsselextraktion
Beschreibung:

AADInternals wurde als Administrator verwendet, um den privaten Schlüssel eines Zertifikats zu entschlüsseln. Ein erfolgreich entschlüsselter privater Schlüssel kann verwendet werden, um hybride Komponenten wie Pass-through Authentication (PTA) und Microsoft Entra Cloud Sync zu imitieren, was zu einer seitlichen Bewegung in die Cloud führen kann.
Hoch T1552.004 xdr_AADInternalsPrivateKeyExtractAttempt
Ein kompromittiertes Benutzerkonto, das angemeldet ist
Beschreibung:

Ein Anmeldeinformation-Stuffing-Angriff führte zu einer erfolgreichen Anmeldung und bestätigte damit, dass ein Konto kompromittiert wurde und von einer unbefugten Partei darauf zugegriffen wurde.
Hoch T1078 xdr_CredentialStuffingToolObserved
Anormale OAuth-Authentifizierungsaktivität für Gerätecode
Beschreibung:

Eine OAuth-Gerätecodeauthentifizierung wurde in einem ungewöhnlichen Kontext basierend auf Benutzerverhalten und Anmeldemustern erkannt. Aufgrund des Entwurfs von Gerätecodeflows erfordert diese Aktivität eine sofortige Untersuchung, da sie auf nicht autorisierte Tokenausstellung oder Missbrauch nach der Authentifizierung hinweisen kann.
Hoch T1528, T1078.004 xdr_AnomalousDeviceCodeAuth
AS-REP Röstung
Beschreibung:

Mehrere Anmeldeversuche ohne Vorauthentifizierung wurden erkannt. Dieses Verhalten kann auf einen AS-REP-Roasting-Angriff hinweisen, der auf das Kerberos-Authentifizierungsprotokoll abzielt, insbesondere auf Konten, bei denen die Vorauthentifizierung deaktiviert ist.
Hoch T1558.004 xdr_AsrepRoastingAttack
DCSync-Angriff (Replikation von Verzeichnisdiensten)
Beschreibung:

Eine DCSync-Replikationsanforderung wurde von {IPAddress} erkannt. Dies weist darauf hin, dass ein Angreifer möglicherweise den Verzeichnisreplikationsdienst (Directory Replication Service, DRS) verwendet, um Kennworthashes aus Active Directory zu extrahieren, was möglicherweise alle Domänenanmeldeinformationen beeinträchtigt.
Hoch T1003.006 xdr_DcSyncAttackDetected
Bösartige Registrierung eines angreifergesteuerten MFA-Geräts
Beschreibung:

Ein neues bösartiges Microsoft Authenticator-Gerät wurde auf das Konto registriert, was dauerhaften Zugriff von Angreifern über eine von Angreifern kontrollierte MFA-Methode ermöglicht.
Mittel T1556.006, T1098.005 xdr_MFAMethodAddition
Böswillige Anmeldung über einen zufälligen Benutzer-Agent
Beschreibung:

Die Anmeldeinformationen eines Benutzers wurden von einem ungewöhnlichen Benutzer-Agent abgefangen. Dieser User-Agent wurde kürzlich im Zusammenhang mit einem Anmeldemuster festgestellt, das mit Adversary-in-the-Middle- und Password-Spraying-Angriffen in Verbindung steht. Es wird empfohlen, diese Warnung umgehend zu untersuchen, da ein Angreifer die gestohlenen Anmeldeinformationen möglicherweise bereits verwendet, um sich seitlich im Netzwerk zu bewegen.
Hoch T1539, T1110.003, T1110.001 xdr_AnomalousRandomUASignIn
Mehrere fehlgeschlagene Okta-Authentifizierungsversuche erkannt
Beschreibung:

Für den Benutzer {AccountUpn} wurden mehrere fehlgeschlagene Okta-Authentifizierungsversuche erkannt. Insgesamt sind bei {TotalFailedRequestCounts} fehlgeschlagene Versuche innerhalb eines 2-Minuten-Zeitfensters von der IP-Adresse {IPAddress} aufgetreten. Bei den Versuchen handelte es sich um Authentifizierungsaktionen {ActionType}. Diese Aktivität weist auf einen Brute-Force-Angriff oder einen Versuch zum Füllen von Anmeldeinformationen hin. Die Benutzer-Agent-Zeichenfolge {UserAgent} wurde für alle Versuche verwendet.
Hoch T1110 xdr_OktaMultipleFailedLogons
Mehrere fehlgeschlagene Okta-Anmeldeversuche gefolgt von erfolgreicher Anmeldung mit anomalen Benutzerverhalten
Beschreibung:

Mehrere fehlgeschlagene Anmeldeversuche, gefolgt von einer erfolgreichen Anmeldung, wurden für den Benutzer {AccountUpn} innerhalb kurzer Zeit beobachtet. Die Aktivität enthielt eigenschaften mit hohem Risiko {RiskyBehaviors}, die von Okta als {RiskLevel} klassifiziert wurden. Alle Anmeldeversuche stammen von einer einzelnen IP-Adresse {IPAddress}.
Hoch T1110, T1078 xdr_OktaMultipleFailedLogonsFollowedBySignIn
NEGOEX-Relayangriff
Beschreibung:

Ein Angreifer hat NEGOEX verwendet, um die Identität eines Servers anzugeben, mit dem ein Client eine Verbindung herstellen möchte, damit der Angreifer den Authentifizierungsprozess dann an ein beliebiges Ziel weiterleiten kann. Dadurch kann sich der Angreifer Zugriff auf das Ziel verschaffen. NEGOEX ist ein Authentifizierungsprotokoll zur Authentifizierung von Benutzerkonten bei Microsoft Entra verbundenen Geräten.
Hoch T1187, T1557.001 xdr_NegoexRelayAttack
Okta FastPass Phishing-Angriff erkannt
Beschreibung:

Ein erfolgreicher Okta FastPass-Phishingangriff wurde für den Benutzer {AccountUpn} erkannt. Ein erster Phishingversuch wurde bei {phishingAttemptTime} abgelehnt, aber die kompromittierte Sitzung {SessionId} wurde später für Authentifizierungsaktionen um {Timestamp} verwendet. Die Sitzung ging von der IP-Adresse {PhishingIPAddress} aus und wurde anschließend von {ReuseIPAddress} mit dem User-Agent {ReuseUserAgent} erneut verwendet. Risikostufe: {SessionReuseRisk}.
Hoch T1539, T1550.004 xdr_OktaFastPassPhishingAttempt
Der Anwendung zugewiesene privilegierte Okta-Rolle
Beschreibung:

{ActorAliasName} hat der Anwendung die Rolle {RoleDisplayName} zugewiesen: {ApplicationDisplayName}
Hoch T1003.006 xdr_OktaPrivilegedRoleAssignedToApplication
Mögliche Offenlegung eines Kontogeheimnisses
Beschreibung:

Ein fehlgeschlagener Versuch, sich über ein Tool zum Füllen von Anmeldeinformationen bei einem Benutzerkonto anzumelden, wurde erkannt. Der Fehlercode gibt an, dass das Geheimnis gültig, aber missbraucht wurde. Die Anmeldeinformationen des Benutzerkontos wurden möglicherweise kompromittiert oder befinden sich im Besitz einer nicht autorisierten Partei.
Hoch T1078 xdr_CredentialStuffingToolObserved
Möglicher Adversary-in-the-Middle-Angriff (AiTM) erkannt (ConsentFix)
Beschreibung:

Ein möglicher Tokendiebstahl wurde erkannt. Ein Angreifer hat einen Benutzer durch Social Engineering oder Adversary-in-the-Middle-Techniken (AiTM) dazu gebracht, eine Zustimmung zu erteilen oder einen Autorisierungscode weiterzugeben. Ein gestohlener Code wird gegen Zugriffstoken ausgetauscht. Der Angreifer gibt sich dann ohne Kennwort oder Multi-Faktor-Authentifizierung (MFA) als der Benutzer aus. Dies ermöglicht nicht autorisierten Zugriff auf Microsoft 365-Dienste und vertrauliche Daten.
Hoch T1557 xdr_PossibleAitMConsentFix
Möglicher AS-REP-Röstungsangriff
Beschreibung:

Eine verdächtige Kerberos-Authentifizierungsanforderung wurde an Konten gestellt, die keine Vorauthentifizierung erfordern. Ein Angreifer führt möglicherweise einen AS-REP-Röstangriff aus, um Kennwörter zu stehlen und weiteren Zugriff auf das Netzwerk zu erhalten.
Mittel T1558.004 xdr_AsrepRoastingAttack
Möglicher Golden SAML-Angriff
Beschreibung:

Ein privilegiertes Benutzerkonto, das mit Merkmalen authentifiziert wurde, die möglicherweise mit einem Golden SAML-Angriff zusammenhängen.
Hoch T1071, T1606.002 xdr_PossibleGoldenSamlAttack
Möglicher Golden Ticket-Angriff
Beschreibung:

Eine verdächtige Kerberos-TgS-Anforderung (Ticket Granting Service) wurde beobachtet. Ein Angreifer verwendet möglicherweise gestohlene Anmeldeinformationen des KRBTGT-Kontos, um einen Golden Ticket-Angriff zu versuchen.
Hoch T1558.001 xdr_Mögliche Golden-Ticket-Angriffe
Möglicher Golden Ticket-Angriff (CVE-2021-42287-Ausnutzung)
Beschreibung:

Ein verdächtiges Kerberos-Ticket-Granting-Ticket (TGT) mit einem anomalen Kerberos-Privilegattributzertifikat (PAC) wurde beobachtet. Ein Angreifer verwendet möglicherweise gestohlene Anmeldeinformationen des KRBTGT-Kontos, um einen Golden Ticket-Angriff zu versuchen. Diese Warnung wird ausgelöst, wenn ein Angreifer eine Kerberos-PAC schmiedet oder ändert, um die Cve-2021-42287-Sicherheitsanfälligkeit auszunutzen. Eine erfolgreiche Ausnutzung ermöglicht es Angreifern, Berechtigungen zu eskalieren und die Identität von Konten mit hohen Berechtigungen zu annehmen, indem das Schlüsselverteilungscenter (Key Distribution Center, KDC) ein Dienstticket mit einer höheren Berechtigungsstufe als die eines kompromittierten Kontos erstellt. Der Zieldomänencontroller ist mit KB5008380 gepatcht, das diese Sicherheitsumgehungsschwachstelle behebt.
Hoch T1558.001 xdr_PossibleGoldenTicketAttack_SuspiciousPac
Möglicher Golden Ticket-Angriff (verdächtiges Ticket)
Beschreibung:

Es wurde eine verdächtige TGS-Anforderung (Kerberos Ticket-Granting Service) erkannt, die von der IP-Adresse {SourceIpAddress} stammt. Es besteht der Verdacht, dass diese TGS-Ticketanforderung ein gefälschtes oder manipuliertes Kerberos-Ticket-Granting-Ticket (TGT) enthält. Ein Angreifer verwendet möglicherweise gestohlene Anmeldeinformationen des KRBTGT-Kontos, um einen Golden Ticket-Angriff zu versuchen.
Hoch T1558.001 xdr_MöglicherGolden-Ticket-Angriff_VerdächtigesTicket
Möglicher Kerberoasting-Angriff
Beschreibung:

Eine oder mehrere verdächtige Kerberos-Ticket-Granting Service Requests (TGS-REQ), die von der IP-Adresse {SourceIpAddress} stammen, wurden erkannt. Diese Aktivität kann auf einen potenziellen Kerberoasting-Angriff hinweisen, bei dem ein Angreifer Kerberos-Diensttickets für Konten mit Dienstprinzipalnamen (Service Principal Names, SPNs) in Active Directory anfordert. Der Angreifer extrahiert dann und versucht, die verschlüsselten Tickets offline zu knacken, um die Klartextkennwörter dieser Konten zu erhalten. Diese gezielten Konten wurden möglicherweise kompromittiert, sodass sich der Angreifer seitlich innerhalb des organization bewegen, Berechtigungen eskalieren, Daten stehlen oder Backdoors für zukünftigen Zugriff und Persistenz einrichten kann.
Hoch T1558.003 xdr_PossibleKerberoastingAttack
Möglicher Kerberoasting-Angriff nach einer verdächtigen LDAP-Abfrage
Beschreibung:

Nach einer kürzlich erfolgten Warnung bezüglich einer vermuteten LDAP-Abfrage (Lightweight Directory Access Protocol) im Zusammenhang mit Kerberoasting wurde mindestens eine verdächtige Kerberos-Ticketgewährungsdienstanforderung (TGS-REQ) erkannt, die von der IP-Adresse {SourceIpAddress} stammt. Diese Aktivität kann auf einen potenziellen Kerberoasting-Angriff hinweisen, bei dem ein Angreifer Konten mit Dienstprinzipalnamen (d. h. Kerberoastable-Konten) in Active Directory aufzählt und dann Kerberos-Diensttickets für diese Konten anfordert. Der Angreifer extrahiert dann und versucht, die verschlüsselten Tickets offline zu knacken, um die Klartextkennwörter dieser Konten zu erhalten.
Hoch T1558.003, T1087.002 xdr_PossibleKerberoastingFollowingSuspiciousLdapQuery
Möglicher Kerberoasting-Angriff mit einer heimlichen LDAP-Suche
Beschreibung:

Eine oder mehrere heimliche LDAP-Abfragen (Lightweight Directory Access Protocol), die Dienstprinzipalnamen (Service Principal Names, SPNs) verfügbar machen, gefolgt von verdächtigen Kerberos-Ticketgewährungsdienstanforderungen (TGS-REQ), die von der IP-Adresse {SourceIpAddress} stammen, wurden erkannt. Diese Aktivität kann auf den Versuch eines Angreifers hinweisen, einen geheimen Kerberoasting-Angriff auszuführen, indem die Verwendung des LDAP-Abfragefilters "(servicePrincipalName=*)" vermieden wird.
Hoch T1558.003, T1087.002 xdr_PossibleStealthyLdapKerberoastingAttack
Möglicher Angriff auf die Kerberos-Schlüsselliste
Beschreibung:

Mindestens eine verdächtige TgS-Anforderung (Kerberos Ticket-Granting Service) von der IP-Adresse {SourceIpAddress} wurde erkannt. Ein Angreifer verwendet möglicherweise gestohlene Anmeldeinformationen eines schreibgeschützten KRBTGT-Kontos (RODC) für einen Kerberos-Schlüssellistenangriff. Im Rahmen dieses Angriffs erstellt der Angreifer ein RODC Golden Ticket für ein Zielkonto und sendet dann eine speziell gestaltete Kerberos TGS-Anforderung, die das gefälschte Ticket enthält. Als Reaktion darauf kann der Angreifer das langfristige Geheimnis des Zielkontos (z. B. NT-Hash) abrufen.
Hoch T1558.001 xdr_PossibleKerberosKeyListAttack
Möglicher NetSync-Angriff
Beschreibung:

NetSync ist ein Modul in Mimikatz, einem Post-Exploitation-Tool, das den Hash des Passworts eines Zielgeräts anfordert, indem es sich als Domänencontroller ausgibt. Ein Angreifer führt möglicherweise schädliche Aktivitäten innerhalb des Netzwerks aus, indem er dieses Feature verwendet, um Zugriff auf die Ressourcen der organization zu erhalten.
Hoch T1003.006 xdr_PossibleNetsyncAttack
Möglicher OAuth-Codediebstahl durch Zustimmungsmissbrauch erkannt
Beschreibung:

Ein möglicher OAuth-Autorisierungscodediebstahl wurde erkannt. Bedrohungsakteure haben einen Nutzer durch Social Engineering oder Adversary-in-the-Middle-Techniken (AiTM) dazu gebracht, eine Zustimmung zu erteilen oder einen Autorisierungscode weiterzugeben. Ein gestohlener Code wird gegen Zugriffstoken ausgetauscht. Bedrohungsakteure geben sich dann ohne Kennwort oder Multi-Faktor-Authentifizierung (MFA) als Benutzer aus. Dies ermöglicht nicht autorisierten Zugriff auf Microsoft 365-Dienste und vertrauliche Daten.
Hoch T1557 xdr_PossibleOauthCodeTheft
Möglicher Overpass-the-Hash-Angriff
Beschreibung:

Ein möglicher Overpass-the-Hash-Angriff wurde erkannt. Bei dieser Art von Angriff verwendet ein Angreifer den NT-Hash eines Benutzerkontos oder andere Kerberos-Schlüssel, um Kerberos-Tickets zu erhalten, die nicht autorisierten Zugriff auf Netzwerkressourcen ermöglichen.
Hoch T1550.002 xdr_PossibleOverPassTheHash
Mögliche Offenlegung des Geheimnisses eines Dienstprinzipal-Kontos
Beschreibung:

Es wurde ein fehlgeschlagener Versuch erkannt, sich mit einem Tool zum Ausfüllen von Anmeldeinformationen bei einem Dienstprinzipalkonto anzumelden. Der Fehlercode gibt an, dass das Geheimnis gültig, aber missbraucht wurde. Die Anmeldeinformationen des Dienstprinzipalkontos wurden möglicherweise kompromittiert oder befinden sich im Besitz einer nicht autorisierten Partei.
Mittel T1078 xdr_CredentialStuffingToolObserved
Mögliche Verwendung eines gestohlenen Sitzungscookies
Beschreibung:

Eine aktive Benutzersitzung wurde in verschiedenen Umgebungen mit inkonsistenten Benutzer-Agent-, Netzwerk- oder Standortattributen beobachtet. Diese Anomalie kann auf eine nicht autorisierte Wiederverwendung von Sitzungen hinweisen und sollte auf potenzielle Kontogefährdung untersucht werden.
Hoch T1550.001, T1539, T1078.004 xdr_StolenSessionArtifactReplay
Ein möglicherweise kompromittiertes Dienstprinzipalkonto hat sich angemeldet
Beschreibung:

Ein möglicherweise kompromittiertes Konto eines Dienstprinzipals hat sich angemeldet. Ein Versuch zum Ausfüllen von Anmeldeinformationen wurde erfolgreich authentifiziert, was darauf hinweist, dass die Anmeldeinformationen des Dienstprinzipalkontos möglicherweise kompromittiert wurden oder sich im Besitz einer nicht autorisierten Partei befinden.
Hoch T1078 xdr_CredentialStuffingToolObserved
Ein möglicherweise kompromittiertes Dienstprinzipalkonto hat sich angemeldet
Beschreibung:

Ein möglicherweise kompromittiertes Konto eines Dienstprinzipals hat sich angemeldet. Ein automatisiertes Tool, das zur Erkennung verwendet wird, hat sich erfolgreich bei einem Konto eines Dienstprinzipals angemeldet, was darauf hindeutet, dass die Anmeldeinformationen dieses Dienstprinzipalkontos möglicherweise offengelegt wurden oder sich im Besitz einer unbefugten Partei befinden.
Hoch T1078 xdr_DiscoveryToolObserved
Möglicherweise kompromittiertes Benutzerkonto angemeldet
Beschreibung:

Ein möglicherweise kompromittiertes Benutzerkonto, das angemeldet ist. Ein automatisiertes Tool, das für die Ermittlung verwendet wird, das sich erfolgreich bei einem Benutzerkonto angemeldet hat und angibt, dass die Anmeldeinformationen des Benutzerkontos möglicherweise kompromittiert wurden oder sich im Besitz einer nicht autorisierten Partei befinden.
Hoch T1078 xdr_DiscoveryToolObserved
SailPoint ISC vermuteter Brute-Force-Angriff
Beschreibung:

Mehrere fehlgeschlagene Authentifizierungsversuche wurden in SailPoint Identity Security Cloud aus der IP-Adresse {IPAddress} erkannt. Diese Aktivität kann auf einen potenziellen Brute-Force-Angriff hinweisen.
Hoch T1110.001 xdr_SailPointBruteforceAttack
Vermuteter Brute-Force-Angriff (Kerberos, NTLM)
Beschreibung:

Es wurde ein verdächtiger Brute-Force-Angriff erkannt. Ein Bedrohungsakteur hat möglicherweise Brute-Force für Ihr Active Directory ausgeführt und möglicherweise Kennwörter von Benutzern gefunden, was zu ernsthaften Sicherheitsbedrohungen und Datenschutzverletzungen führen könnte.
Mittel T1110.001 xdr_OnPremBruteforce
Vermuteter Brute-Force-Angriff auf ldap-Authentifizierung (Lightweight Directory Access Protocol)
Beschreibung:

Eine Reihe verdächtiger Anmeldeversuche von einem einzelnen Gerät wurde für ein einzelnes Benutzerkonto erkannt.
Mittel T1110.001 xdr_LdapBindBruteforce
Vermutete Umgehung des bedingten Zugriffs über ein nicht kompatibles Gerät
Beschreibung:

Es wurde eine Anmeldung von nicht konformen Geräten erkannt, bei der Conditional Access-Richtlinien, die Gerätekonformität voraussetzen, für die aufgerufenen Ressourcen nicht erzwungen wurden. Die zuvor konformen Geräte sind nicht mehr konform, was auf Änderungen nach einer Kompromittierung hinweisen könnte. Dieses Muster kann auf eine angreiferische Aktivität hindeuten, bei der ein Angreifer die Gerätekonformität beeinträchtigt, während er sich weiterhin über Umgehungspfade für bedingten Zugriff bei Zielressourcen anmeldet, wodurch die Tokenausstellung oder der weitere Zugriff ermöglicht wird. Gehen Sie durch den Abschnitt Empfehlung, um die damit verbundenen Risiken sofort zu untersuchen und zu mindern.
Mittel T1078.004 xdr_SuspectedCABwithNonCompliantDevice
Verdacht auf Kennwortsprayangriff (Kerberos, NTLM)
Beschreibung:

Verdächtiges Kennwortspray wurde erkannt. Ein Bedrohungsakteur hat möglicherweise Kennwortsprays für Ihr Active Directory durchgeführt und möglicherweise Kennwörter von Benutzern gefunden, was zu ernsthaften Sicherheitsbedrohungen und Datenschutzverletzungen führen könnte.
Mittel T1110.003 xdr_OnPremPasswordSpray
Vermuteter Kennwortsprayangriff auf ldap-Authentifizierung (Lightweight Directory Access Protocol)
Beschreibung:

Es wurde beobachtet, wie ein einzelnes Gerät versucht, sich über mehrere Benutzerkonten hinweg anzumelden, was auf ein böswilliges Authentifizierungsmuster hinweist.
Mittel T1110.003 xdr_LdapBindBruteforce
Verdächtige Erstellung einer ESXi-Gruppe
Beschreibung:

In der Domäne wurde eine verdächtige VMWare ESXi-Gruppe erstellt. Dies kann darauf hindeuten, dass ein Angreifer versucht, weitere Berechtigungen für spätere Schritte in einem Angriff zu erhalten.
Hoch T1098 xdr_SuspiciousUserAdditionToEsxGroup
Verdächtige DMSA-bezogene Aktivität erkannt
Beschreibung:

Eine verdächtige DMSA-bezogene Aktivität (Delegiertes verwaltetes Dienstkonto) wurde erkannt. Dies kann auf ein kompromittiertes verwaltetes Konto oder den Versuch hinweisen, ein DMSA-Konto auszunutzen.
Hoch T1555 xdr_SuspiciousDmsaAction
Erteilung der Zustimmung für eine verdächtige E-Mail-App
Beschreibung:

Von einem möglicherweise kompromittierten Benutzerkonto wurde eine verdächtige Zustimmungserteilung für E-Mail-Anwendungen erkannt. Ein Angreifer hat möglicherweise die unzulässige Zustimmungserteilung genutzt, um die legitime E-Mail-Anwendung für nicht autorisierten Zugriff auf und Sammlung von Benutzerdaten, Persistenz oder zum böswilligen Senden von E-Mails im Namen des Benutzers zu verwenden.
Mittel T1110.004, T1110.003 xdr_MfaTamperingAndEmailSoftwareAbuse
Verdächtige Aktivierung eines Entra-Kontos nach einer Unterbrechung
Beschreibung:

Ein Konto, das zuvor im Rahmen einer Unterbrechungs- oder Eindämmungsaktion deaktiviert wurde, wurde anschließend erneut aktiviert. Dieses Verhalten ist sehr verdächtig und kann auf einen Versuch eines Bedrohungsakteurs hinweisen, den Zugriff auf eine kompromittierte Identität wiederherzustellen oder Einschlussmaßnahmen zu umgehen.
Hoch T1098 xdr_SuspiciousAccountEnabled
Verdächtige Aktivität im Zusammenhang mit Golden gMSA
Beschreibung:

Es wurde eine verdächtige Leseaktivität für vertrauliche gMSA-Objekte (Group Managed Service Account) durchgeführt, die einem Bedrohungsakteur zugeordnet werden könnte, der versucht, den Golden gMSA-Angriff zu nutzen.
Hoch T1555 xdr_SuspiciousGoldenGmsaActivity
Verdächtige Kerberos-Authentifizierung (AP-REQ)
Beschreibung:

Eine verdächtige Kerberos-Anwendungsanforderung (AP-REQ) wurde erkannt. Ein Angreifer verwendet möglicherweise gestohlene Anmeldeinformationen eines Dienstkontos, um einen Silver Ticket-Angriff zu versuchen. Bei dieser Art von Angriff erstellt ein Angreifer ein Dienstticket (Ticket Granting Service oder TGS) für einen bestimmten Dienst innerhalb eines Netzwerks, das es dem Angreifer ermöglicht, auf diesen Dienst zuzugreifen, ohne nach der ersten Kompromittierung mit dem Domänencontroller interagieren zu müssen.
Hoch T1558.002 xdr_SuspiciousKerberosApReq
Verdächtige Kerberos-Authentifizierung (AS-REQ)
Beschreibung:

Es wurde eine verdächtige Kerberos-Authentifizierungsanforderung (AS-REQ) für ein Ticketgewährungsticket (TGT) beobachtet. Es wird vermutet, dass diese ungewöhnliche TGT-Anfrage gezielt von einem Angreifer erstellt wurde. Der Angreifer verwendet möglicherweise gestohlene Anmeldeinformationen, um diesen Angriff zu nutzen.
Mittel T1550, T1558 xdr_SusKerberosAuth_AsReq
Verdächtige Kerberos-Authentifizierung (TGS-REQ)
Beschreibung:

Es wurde eine verdächtige TgS-Ticketanforderung (Kerberos Ticket-Granting Service) beobachtet. Diese anormale TGS-Anforderung wird vermutet, dass sie von einem Angreifer speziell erstellt wurde, möglicherweise mit einem böswilligen Tool. Der Angreifer verwendet möglicherweise auch gestohlene Anmeldeinformationen, um diesen Angriff auszuführen. Anomale Kerberos-TGS-Anforderungen werden häufig in verschiedenen Angriffstechniken beobachtet, dazu gehören Kerberoasting, Remotecodeausführung (Remote Code Execution, RCE), Dumperstellung von Anmeldeinformationen und andere.
Mittel T1550, T1558 xdr_SusKerberosAuth_TgsReq
Verdächtige Kerberos-Authentifizierung (TGT-Anforderung mit TGS-REQ)
Beschreibung:

Es wurde eine verdächtige Anforderung an den Kerberos Ticket Granting Service (TGS-REQ) unter Beteiligung der Erweiterung Service for User to Self (S4U2self) beobachtet. Diese anormale TGS-Anforderung wird vermutet, dass sie von einem Angreifer speziell gestaltet wurde. S4U2self ist eine Erweiterung, mit der ein Dienst ein Kerberos-Dienstticket im Namen eines anderen Benutzers für sich selbst abrufen kann. Eine erfolgreiche Authentifizierung mit dieser Erweiterung kann bei Verwendung gegen den krbtgt-Dienst dazu führen, dass gültige TGTs für den Zielbenutzer ausgestellt werden.
Mittel T1550, T1558 xdr_SusKerberosAuth_S4U2selfTgsReq
Verdächtiger Anmeldeversuch mit möglicherweise kompromittiertem Kontozertifikat
Beschreibung:

Es wurde ein verdächtiger Anmeldeversuch mit einem möglicherweise kompromittierten Kontozertifikat beobachtet. Bei früheren Versuchen wurde höchstwahrscheinlich bereits versucht, das Zertifikat zu stehlen oder dem Dienstprinzipal hinzuzufügen, damit der Bedrohungsakteur es in Zukunft verwenden kann. Der Angreifer hat möglicherweise das Entra-Dienstkontozertifikat kompromittiert und es für die Anmeldung mit dem Dienstprinzipalkonto verwendet. Ohne Gegenmaßnahmen kann die Anmeldung eines kompromittierten Dienstprinzipalkontos bei einem Entra-Dienst zu Rechteerweiterung, Kontoübernahme, Offenlegung von Anmeldeinformationen und unbefugtem Zugriff auf proprietäre Daten und Dateien führen.
Hoch T1649 xdr_SuspiciousLoginWithExchange
Verdächtige Netzwerkverbindung über verschlüsselndes Dateisystem-Remoteprotokoll
Beschreibung:

Eine verdächtige EFSRPC-Verbindung (Encrypting File System Remote Protocol) wurde von {SourceIpAddress} beobachtet. Diese Aktivität ist mit PetitPotam (CVE-2021-36942) verknüpft, bei dem ein Angreifer EFSRPC-Aufrufe an einen Domänencontroller durchführt, um die NTLM-Authentifizierung zu erzwingen. Bei erfolgreicher Ausnutzung kann dies den Diebstahl von Anmeldeinformationen und laterale Verschiebungen ermöglichen. Weitere Informationen zu dieser Sicherheitsanfälligkeit finden Sie unter https://security.microsoft.com/intel-explorer/cves/CVE-2021-36942.
Mittel T1187 xdr_SuspiciousConnectionOverEFSRPC
Verdächtige NTLM-Authentifizierung
Beschreibung:

Mindestens ein verdächtiger NTLM-Authentifizierungsversuch, der von der IP-Adresse {SourceIpAddress} stammt, wurde erkannt. Diese anormale NTLM-Authentifizierungsaktivität wird vermutet, dass sie von einem Angreifer speziell erstellt wurde, möglicherweise im Rahmen eines Angriffs mit einem schädlichen Tool. Der Angreifer verwendet möglicherweise auch gestohlene Anmeldeinformationen, um diesen Angriff auszuführen. Anomales NTLM-Verhalten wird häufig in verschiedenen Angriffstechniken beobachtet, darunter Pass-the-Hash, Reconnaissance, Brute-Force, Remotecodeausführung (Remote Code Execution, RCE) und andere.
Mittel T1550.002, T1087.002 xdr_SuspiciousNtlmAuthentication
Verdächtige Aktivierung eines lokalen Kontos nach einer Unterbrechung
Beschreibung:

Ein Konto, das zuvor im Rahmen einer Unterbrechungs- oder Eindämmungsaktion deaktiviert wurde, wurde anschließend erneut aktiviert. Dieses Verhalten ist sehr verdächtig und kann auf einen Versuch eines Bedrohungsakteurs hinweisen, den Zugriff auf eine kompromittierte Identität wiederherzustellen oder Einschlussmaßnahmen zu umgehen.
Hoch T1098 xdr_SuspiciousAccountEnabled
Verdächtige Anmeldung beim Betriebssystemwechsel
Beschreibung:

Während einer Benutzeranmeldung wird eine unerwartete Änderung des Betriebssystems beobachtet, während das Clientprofil konsistent bleibt. Solche Verschiebungen sind in stabilen Umgebungen ungewöhnlich. Dies kann auf die Tokenwiedergabe, Sitzungsentführung oder Wiederverwendung von Authentifizierungsartefakten von einer anderen Plattform hinweisen. Eine potenzielle Identitätskompromittierung kann durch anomale Änderungen im Gerätekontext des Benutzers durchgeführt werden. Gehen Sie durch den Abschnitt Empfohlene Aktion, um die damit verbundenen Risiken sofort zu untersuchen und zu mindern.
Mittel T1078 xdr_SuspiciousOsSwitchSignIn
Verdächtige Registrierung einer neuen Authenticator-MFA-Methode
Beschreibung:

Ein neues Microsoft Authenticator-Gerät wurde für ein Benutzerkonto registriert, das von Microsoft Defender als sehr risikoreich eingestuft wurde. Diese Aktivität könnte darauf hindeuten, dass ein Angreifer, der das Konto kompromittiert hat, sein eigenes Gerät registriert hat, um dauerhaften MFA-Zugriff aufrechtzuerhalten, was die Fortsetzung der Authentifizierung auch nach einem Passwortreset ermöglicht.
Mittel T1556.006, T1098.005 xdr_MFAMethodAddition
Verdächtige Registrierung einer neuen E-Mail-MFA-Methode
Beschreibung:

Eine E-Mail-MFA-Methode wurde für ein Benutzerkonto hinzugefügt oder geändert, das von Microsoft Defender als sehr risikoreich eingestuft wurde. Diese Aktivität könnte darauf hindeuten, dass ein Angreifer, der das Konto kompromittiert hat, seine eigene E-Mail-Adresse als MFA-Methode hinzugefügt hat, um dauerhaften Zugriff zu erhalten und den Missbrauch des Self-Service-Passwort-Zurücksetzens zu ermöglichen.
Mittel T1556.006, T1098.005 xdr_MFAMethodAddition
Verdächtige Registrierung einer neuen Telefon-MFA-Methode
Beschreibung:

Eine Telefon-MFA-Methode wurde für ein Benutzerkonto hinzugefügt oder geändert, das von Microsoft Defender als sehr risikoreich eingestuft wurde. Dies könnte darauf hindeuten, dass ein Angreifer, der das Konto kompromittiert hat, seine eigene Telefonnummer als MFA-Methode registriert hat, um dauerhaften Zugriff aufrechtzuerhalten und zukünftige MFA-Herausforderungen zu umgehen. Unautorisierte MFA-Änderungen an einem Hochrisikokonto können eine langfristige Kontoübernahme ermöglichen.
Mittel T1556.006, T1098.005 xdr_MFAMethodAddition
Ändern des Namen des verdächtigen SAM-Kontos
Beschreibung:

Es wurde eine verdächtige Änderung des SAM-Kontonamens erkannt, die auf einen Versuch hinweisen kann, die Kerberos-Authentifizierung über NTP-Zeitmanipulation (Timeroasting) auszunutzen. Diese Technik kann es Angreifern ermöglichen, Kerberos-Tickets per Brute-Force anzugreifen oder wiederzuverwenden, was zur Kompromittierung von Anmeldeinformationen und zu lateralen Bewegungen im Netzwerk führt.
Mittel T1110.001, T1558.003 xdr_SuspiciousChangeOfSamName
Verdächtige Anmeldung mit CSRF-Speedbump-Trigger
Beschreibung:

Microsoft Entra ID hat nach einer Warnung über die Auslösung einer CSRF‑ (Cross-Site Request Forgery) Speedbump-Schwelle eine erfolgreiche riskobehaftete Anmeldung erkannt. Dies tritt in der Regel auf, wenn der Anmeldeflow vom erwarteten Browserverhalten abweicht, z. B. Sitzungs- oder Cookieinkonsistenzen, fehlende oder ungültige gefälschte Token oder schnelle automatisierte Anforderungsmuster.
Mittel T1557, T1185 xdr_CsrfSpeedbumpToRiskyLogin
Benutzer mit sprunghaftem Anstieg bei verschiedenen Kombinationen aus Anwendungs- und Ressourcenzugriffen
Beschreibung:

Es wurde beobachtet, dass ein Benutzerkonto mit einer ungewöhnlich hohen Anzahl unterschiedlicher Kombinationen aus Cloudanwendungsressourcen innerhalb eines kurzen Zeitraums interagiert und ungewöhnliche Cloudanwendungsaktionen ausführt. Die beobachtete Aktivität entspricht Anmeldeinformationen, die als riskant gekennzeichnet sind, bei denen die mehrstufige Authentifizierung (Multifactor Authentication, MFA) mit gespeicherten Anmeldeinformationen erfüllt wurde und wo das Kontokennwort kürzlich nicht aktualisiert wurde. Eine Zunahme der Vielfalt der kombinationen von Anwendungen und Ressourcen unter diesen Authentifizierungsbedingungen kann ungewöhnliche Interaktionsmuster für Clouddienste widerspiegeln und sollten überprüft werden.
Mittel T1087 xdr_SpikeAppResourceInSignIns
Benutzeranmeldung über eine gemeinsam genutzte Clientinfrastruktur, die anomale Aktivitäten aufweist
Beschreibung:

Es wurde eine verdächtige Aktivität im Zusammenhang mit einer gemeinsam genutzten Client-Infrastruktur festgestellt. Die verdächtige Anmeldeaktivität stammte von einer Client-Infrastruktur mit einem ungewöhnlich starken Anstieg bei eindeutigen Benutzern und aufgerufenen Ressourcen. Auf wiederholte MFA-Fehler (Multi-Factor Authentication) folgte eine erfolgreiche MFA-Anmeldung, die persistente Authentifizierungsversuche aus einer freigegebenen oder automatisierten Infrastruktur und eine potenzielle Kompromittierung des Kontos nahelegte. Gehen Sie durch den Abschnitt Empfohlene Aktion, um die damit verbundenen Risiken sofort zu untersuchen und zu mindern.
Mittel T1078 xdr_SuspiciousSharedClientInfraActivity

Warnungen zur Umgehung der Verteidigung

Die folgenden Warnungen weisen darauf hin, dass ein böswilliger Akteur möglicherweise versucht, einer Erkennung in Ihrer Organisation zu entgehen.

Name der Sicherheitswarnung Schweregrad MITRE-Technik Erkennungs-ID
Versuch, den Defender for Identity-Dienstprinzipal zu deaktivieren, beobachtet
Beschreibung:

Ein Akteur hat versucht, die Sicherheitsanwendung zu deaktivieren oder zu beeinträchtigen, die für das Generieren von Identitäts- und Authentifizierungswarnungen verantwortlich ist. Dieses Verhalten ist konsistent mit Angreifern, die versuchen, die Erkennung nach dem ersten Zugriff zu umgehen, die Persistenz aufrechtzuerhalten oder die Überwachung durch Ändern, Beenden oder Deinstallieren von Sicherheitsdiensten zu unterbrechen. Solche Aktivitäten treten häufig im Anschluss an eine Kompromittierung von Anmeldeinformationen, eine Privilegieneskalation oder eine laterale Bewegung auf.
Hoch T1562.001 xdr_SuspectedMDITampering
MFA auf bekanntem Gerät bei Anmeldung über einen ungewöhnlichen Internetanbieter übersprungen
Beschreibung:

Eine verdächtige Microsoft Entra Anmeldung von einem Internetdienstanbieter (ISP), den das Konto in den letzten 30 Tagen nicht verwendet hat, hat die mehrstufige Authentifizierung (Multi-Factor Authentication, MFA) auf einem gespeicherten Gerät übersprungen. Dies deutet darauf hin, dass ein Angreifer möglicherweise ein gestohlenes persistentes Cookie verwendet hat, das aus der Infrastruktur des Angreifers wiedergegeben wird, anstatt im normalen Netzwerk des Benutzers. Es ist wichtig, dies dringend zu untersuchen und zu entschärfen, da eine übersprungene MFA zu potenziellen Sicherheitsrisiken wie unbefugtem Zugriff, Sitzungs-Hijacking und Datenschutzverletzungen führen kann.
Mittel T1550.004, T1078.004 xdr_SuspiciousMfaSkip
Verdächtige Zugriffsverweigerung zum Anzeigen der primären Gruppen-ID eines Objekts
Beschreibung:

Eine Zugriffssteuerungsliste (Access Control List, ACL) verweigert den Zugriff auf die primäre Gruppen-ID eines Objekts. Ein Angreifer hat möglicherweise ein Benutzerkonto kompromittiert und versucht, die Gruppe eines Backdoor-Benutzers zu verbergen.
Mittel T1564.002 Verdächtige Zugriffsverweigerung auf die primäre Gruppen-ID
Link "Verdächtiges Konto"
Beschreibung:

Ein Konto wurde durch eine mandantenübergreifende Administratoraktion verknüpft. Die Aktion wurde auf verdächtige Weise ausgeführt, die darauf hindeuten kann, dass das Konto verwendet werden kann, um MFA zu umgehen.
Mittel T1556 xdr_SuspiciousAccountLink
Verdächtige Eigenschaftensperre für Microsoft Entra Anwendung deaktiviert
Beschreibung:

Die servicePrincipalLockConfiguration.isEnabled-Eigenschaft einer Microsoft Entra-Anwendung oder eines der zugehörigen Dienstprinzipale wurde geändert. Durch das Deaktivieren dieser Sperre werden wichtige integrierte Schutzvorrichtungen entfernt, die vor nicht autorisierter Rotation von Anmeldeinformationen, Umleitungs-URI-Manipulationen und unzulässigen Berechtigungserteilungen schützen. Änderungen an dieser Einstellung sind bei standardmäßigen verwaltungstechnischen Vorgängen selten und signalisieren häufig verdächtige Aktivitäten. Bedrohungsakteure können die Sperre absichtlich deaktivieren, um den Sicherheitsstatus der Anwendung zu schwächen, wodurch eine Öffnung für laterale Verschiebungen oder Rechteausweitung innerhalb der Umgebung entsteht.
Mittel T1562.001, T1671 xdr_SuspiciousPropertyLockEntra

Discovery-Warnungen

Die folgenden Warnungen deuten darauf hin, dass ein böswilliger Akteur möglicherweise versucht, Informationen über Ihre organization zu sammeln.

Name der Sicherheitswarnung Schweregrad MITRE-Technik Erkennungs-ID
Anomale Samr-Aktivität (Vorschau)
Beschreibung:

Anomale SAMR-Protokollaktivität (Security Account Manager Remote) erkannt, die auf potenzielle Ermittlungsversuche im Netzwerk hinweist. Ein Angreifer versucht möglicherweise, Sicherheitskontrollen für die Ermittlung zu umgehen.
Mittel T1069, T1087 xdr_SamrReconnaissanceSecurityAlert
Das Discovery-Tool wurde beobachtet
Beschreibung:

Ein fehlgeschlagener Anmeldeversuch bei einem Benutzerkonto durch ein zur Erkennung verwendetes Tool wurde erkannt. Ein Angreifer führt möglicherweise Ermittlungsaktivitäten zur Vorbereitung eines Angriffs durch.
Hoch T1087 xdr_DiscoveryToolObserved
Okta-Synchronisierungsdienstprinzipal aufgezählt
Beschreibung:

Eine verdächtige LDAP-Enumeration (Lightweight Directory Access Protocol) zum Ermitteln des Okta-Synchronisierungsdienstkontos wurde erkannt. Dieses Verhalten kann darauf hindeuten, dass ein Benutzerkonto kompromittiert wurde und ein Angreifer es verwendet, um schädliche Aktivitäten auszuführen.
Hoch T1087.002 xdr_OktaSyncServicePrincipalEnumeration
Mögliche Aufzählung der Active Directory-Zertifikatdienste
Beschreibung:

Eine oder mehrere potenzielle Active Directory Certificate Services (AD CS)-Enumerationsaktivitäten, die von der IP-Adresse {SourceIpAddress} stammen, wurden erkannt. Diese Enumeration könnte auf Aufklärungsaktivitäten eines Angreifers innerhalb der Organisation hindeuten, der möglicherweise nach Schwachstellen oder Fehlkonfigurationen in AD CS sucht, die nachfolgende Angriffsphasen wie ESC-Techniken ermöglichen könnten.
Mittel T1649, T1087 xdr_MöglicheActive Directory-Zertifikatdienste-Enumerierung
Mögliche Active Directory-Enumeration über ADWS
Beschreibung:

Eine oder mehrere potenzielle Active Directory-Enumerationsaktivitäten (AD) über Active Directory-Webdienste (ADWS) wurden erkannt. Diese Erfassung kann auf Aufklärungsaktivitäten eines Angreifers innerhalb der Organisation hinweisen und dadurch möglicherweise nachfolgende Angriffsphasen ermöglichen.
Mittel T1087.002, T1069.002, T1615 xdr_PossibleActiveDirectoryEnumerationAdws
Mögliche Kerberoasting-LDAP-Reconnaissance
Beschreibung:

Eine oder mehrere verdächtige Kerberoasting-bezogene LDAP-Ermittlungsaktivitäten (Lightweight Directory Access Protocol), die von der IP-Adresse {SourceIpAddress} stammen, wurden erkannt. Diese Aktivität kann auf einen potenziellen Kerberoasting-Angriff hinweisen, bei dem ein Angreifer Konten mit Dienstprinzipalnamen (d. h. Kerberoastable-Konten) in Active Directory aufzählt und dann Kerberos-Diensttickets für diese Konten anfordert. Der Angreifer extrahiert dann und versucht, die verschlüsselten Tickets offline zu knacken, um die Klartextkennwörter dieser Konten zu erhalten. Diese gezielten Konten wurden möglicherweise kompromittiert, sodass sich der Angreifer seitlich innerhalb des organization bewegen, Berechtigungen eskalieren, Daten stehlen oder Backdoors für zukünftigen Zugriff und Persistenz einrichten kann. Untersuchen Sie sofort, um die damit verbundenen Sicherheitsrisiken zu verringern.
Hoch T1087.002, T1558.003 xdr_PossibleKerberoastingLdapRecon
Mögliche SPN-Enumeration über ADWS
Beschreibung:

Eine oder mehrere potenzielle Scanaktivitäten nach Service Principal Name (SPN) über die Active Directory-Webdienste (ADWS) wurden erkannt. Diese Enumeration kann auf Aufklärungsaktivitäten eines Angreifers innerhalb der Organisation hinweisen und für Angriffe wie Kerberoasting genutzt werden.
Mittel T1087.002 xdr_PossibleSpnEnumerationAdws
Mögliche SPN-Enumeration über LDAP
Beschreibung:

Eine oder mehrere potenzielle SPN-Überprüfungsaktivitäten (Service Principal Name) über LDAP (Lightweight Directory Access Protocol), die von der IP-Adresse {SourceIpAddress} stammen, wurden erkannt. Diese Enumeration kann auf Aufklärungsaktivitäten eines Angreifers innerhalb der Organisation hinweisen und für Angriffe wie Kerberoasting genutzt werden.
Mittel T1087.002 xdr_PossibleSpnEnumerationLdap
Vermutete Kontoenumeration (Kerberos, NTLM, AD FS)
Beschreibung:

Eine mutmaßliche Enumeration von Konten wurde erkannt. Ein Bedrohungsakteur kann über aufgezählte Konten in Active Directory verfügen, um Schwachstellen oder Sicherheitsrisiken zu identifizieren und zu erkennen. Wenn diese Aktivität nicht entschärft wird, kann dies zu schwerwiegenden Sicherheitsbedrohungen und Datenschutzverletzungen führen.
Mittel T1087.002 xdr_SuspectedAccountEnumeration
Verdächtiges Hinzufügen eines lokalen Geräts
Beschreibung:

Ein verdächtiges Hinzufügen eines lokalen Geräts wurde beobachtet. Dies kann mehrere Risiken darstellen, z. B. Complianceprobleme, nicht autorisierter Zugriff auf sensible oder vertrauliche arbeitsbezogene Daten oder geistiges Eigentum, Malware- oder Phishingangriffe oder Datenschutzverletzungen. Untersuchen Sie sofort, um die damit verbundenen Sicherheitsrisiken zu mindern.
Hoch T1098.005 xdr_SuspiciousAdditionOfOnPremDevice
Verdächtige LDAP-Abfrage
Beschreibung:

Eine verdächtige LDAP-Abfrage (Lightweight Directory Access Protocol), die einem bekannten Angriffstool zugeordnet ist, wurde erkannt. Ein Angreifer führt möglicherweise eine Aufklärung zur Vorbereitung späterer Schritte durch.
Hoch T1087.002 xdr_SuspiciousLdapQuery
Verdächtige LDAP-Abfrage, die auf vertrauliche Attribute abzielt
Beschreibung:

Eine verdächtige LDAP-Abfrage mit vertraulichen Attributen, die für das Quellgerät ungewöhnlich sind, wurde in Active Directory erkannt. Angreifer versuchen möglicherweise, ihre laterale Bewegung in der Domäne zu ermitteln und zu planen. Active Directory-LDAP-Attributabfragen werden von Angreifern verwendet, um wichtige Informationen über die Domänenumgebung zu erhalten.
Mittel T1087.002, T1069.002 xdr_SuspiciousSensitiveAttributeLdapQuery
Verdächtige SMB-Enumeration (Server Message Block) vom nicht vertrauenswürdigen Host
Beschreibung:

Verdächtige SMB-Sitzungsenumeration für den MDI-Sensor. Dies deutet auf eine Reconnaissance von Angreifern hin, die darauf abzielt, aktive Benutzersitzungen auf dem Host zu identifizieren.
Mittel T1049 xdr_SmbSessionEnumeration

Ausführungswarnungen

Die folgenden Warnungen deuten darauf hin, dass ein böswilliger Akteur möglicherweise versucht, schädlichen Code in Ihrem organization auszuführen.

Name der Sicherheitswarnung Schweregrad MITRE-Technik Erkennungs-ID
Verdächtige Remotedienstinstallation
Beschreibung:

Eine verdächtige Dienstinstallation wurde erkannt. Dieser Dienst wurde erstellt, um potenziell schädliche Befehle auszuführen. Ein Angreifer verwendet möglicherweise gestohlene Anmeldeinformationen, um diesen Angriff zu nutzen. Dies kann auch darauf hindeuten, dass ein Pass-the-Hash-Angriff verwendet wurde.
Mittel T1569.002 Verdächtige Remotedienstinstallation

Auswirkungswarnungen

In diesem Abschnitt werden Warnungen beschrieben, die darauf hinweisen, dass ein böswilliger Akteur möglicherweise versucht, Ihre Systeme und Daten in Ihrem organization zu manipulieren, zu unterbrechen oder zu zerstören.

Name der Sicherheitswarnung Schweregrad MITRE-Technik Erkennungs-ID
Verdächtige Massenlöschung durch Skriptaktivitäten
Beschreibung:

Ein hohes Volumen von Benutzerlöschvorgängen wurde innerhalb eines kurzen Zeitfensters mithilfe eines Python-basierten Benutzer-Agents von einem einzelnen Konto erkannt. Dieses Verhalten ist mit einem Angreifer konsistent, der automatisierte Skripting zum Massenlöschen von Benutzerkonten verwendet, nachdem der Administratorzugriff erlangt wurde, was zu einer weit verbreiteten Unterbrechung der Organisationsidentitätsinfrastruktur führen kann. Angreifer können gestohlene Anmeldeinformationen oder kompromittierte Dienstprinzipale nutzen, um Benutzer massenweise zu löschen, Geschäftsvorgänge zu unterbrechen und Nachweise für zuvor kompromittierte Konten zu entfernen.
Mittel T1531 xdr_VerdächtigeMassenlöschungVonBenutzern
Neu erstellte, vom Nutzer durchgeführte Organisationsbranding-Änderung
Beschreibung:

Ein neu erstelltes Benutzerkonto führte kurz nach der Kontoerstellung eine Änderung des Unternehmensbrandings vor. Dieses Verhalten kann auf die missbräuchliche Nutzung von Konten mit erhöhten Berechtigungen unter der Kontrolle von Angreifern hinweisen, um einen Mandanten zu manipulieren oder nicht autorisierte Konfigurationsänderungen vorzunehmen.
Hoch T1491.001, T1136.003, T1098.003 xdr_SuspiciousBrandingChangesByNewUser

Warnungen für den ersten Zugriff

Die folgenden Warnungen weisen darauf hin, dass ein böswilliger Akteur möglicherweise versucht, ersten Zugriff auf Ihre organization zu erhalten.

Name der Sicherheitswarnung Schweregrad MITRE-Technik Erkennungs-ID
Fehler beim Missbrauch von Anmeldeinformationen bei Entra ID-Authentifizierung
Beschreibung:

Es wurde ein fehlgeschlagener Authentifizierungsversuch erkannt, der sich an Mustern orientiert, die häufig mit Missbrauch von Anmeldeinformationen oder Identitätsangriffen verbunden sind. Diese Aktivität kann auf einen Versuch hinweisen, erweiterte Angriffstechniken für die Identitätsinfrastruktur zu verwenden.
Niedrig T1078.004 xdr_SuspiciousEntraFailedAuthentication
Anonymer Okta-Benutzerzugriff
Beschreibung:

Anonymer Benutzerzugriff wurde erkannt.
Hoch T1078 xdr_OktaAnonymousUserAccess
Kennwortspray für OneLogin
Beschreibung:

Eine verdächtige IP-Adresse, die versucht hat, sich mit mehreren gültigen Konten bei OneLogin zu authentifizieren. Ein Angreifer versucht möglicherweise, gültige Anmeldeinformationen für das Benutzerkonto für ein späteres Folgeverhalten zu finden.
Mittel T1110.003 xdr_OneLoginPasswordSpray
Potenzieller Missbrauch von Anmeldeinformationen bei Entra-ID-Authentifizierung
Beschreibung:

Es wurde ein erfolgreicher Authentifizierungsversuch erkannt, der sich an Mustern orientiert, die häufig mit Missbrauch von Anmeldeinformationen oder Identitätsangriffen verbunden sind. Diese Aktivität kann auf einen Versuch hinweisen, erweiterte Angriffstechniken für die Identitätsinfrastruktur zu verwenden.
Hoch T1078.004 xdr_SuspiciousEntraAuthentication
Verdächtige Kontoanmeldung und Konfigurationsänderungen
Beschreibung:

In diesem Konto wurden verdächtige Anmelde- und Konfigurationsänderungen beobachtet. Dieses Verhalten kann darauf hindeuten, dass das Benutzerkonto kompromittiert wurde und für schädliche Aktivitäten verwendet wird.
Niedrig T1078.001 xdr_VerdächtigeAnmeldungUndBenutzermanipulation
Verdächtige Entra Connect-Kontoauthentifizierung
Beschreibung:

Eine verdächtige Authentifizierung durch ein Entra Connect-Konto, das von der IP-Adresse {SourceIpAddress} stammt, wurde erkannt. Diese Authentifizierung ist aomale, da sie nicht mit der typischen Entra Connect-Aktivität übereinstimmt und daher vermutet wird, dass sie von einem Nicht-Entra Connect-Server stammt. Dies kann darauf hindeuten, dass das Entra Connect-Konto kompromittiert wurde und von einem Angreifer verwendet wird, um seine Berechtigungen für Angriffe wie DCSync zu nutzen.
Hoch T1078, T1556.007 xdr_SuspiciousEntraConnectAccountAuthentication
Verdächtige Entra Cookieanforderung von verdächtiger IP-Adresse
Beschreibung:

Bei einer erfolgreichen Anmeldung von einer mit Threat Intelligence (TI) verknüpften IP-Adresse wurde versucht, in Microsoft Entra ein PRT-Cookie (Primary Refresh Token) anzufordern. Diese Aktivität kann auf einen vom Angreifer kontrollierten Host hinweisen, der versucht, die PRT-Authentifizierung zu missbrauchen.
Mittel T1078.001 xdr_SuspiciousEntraSignIn
Verdächtige Entra P2P-Zertifikatanforderung von verdächtiger IP-Adresse
Beschreibung:

Eine erfolgreiche Anmeldung, die von einer mit Threat Intelligence (TI) verknüpften IP-Adresse stammt, hat versucht, ein Peer-to-Peer-Zertifikat (P2P) in Microsoft Entra anzufordern. Diese Aktivität kann auf einen vom Angreifer kontrollierten Host hinweisen, der versucht, die zertifikatbasierte Authentifizierung zu missbrauchen.
Mittel T1078.001 xdr_SuspiciousEntraSignIn
Verdächtige Graph-API Anforderung von Entra ID-Synchronisierungsanwendung
Beschreibung:

Es wurde eine unerwartete Graph-API Anforderung von Entra ID-Synchronisierungsdienstanwendung erkannt. Dieses Verhalten kann darauf hindeuten, dass die Anwendung kompromittiert wurde und für böswillige Aktivitäten verwendet wird. Gehen Sie die empfohlenen Aktionen durch, um sofort zu untersuchen und die damit verbundenen Risiken zu mindern.
Mittel T1087, T1069 xdr_SuspiciousConnectSyncProvisioningGraphAPIActivity
Verdächtige Okta-Kontoaufzählung
Beschreibung:

Eine verdächtige IP-Adresse, die Okta-Konten aufgezählt hat. Ein Angreifer versucht möglicherweise, Ermittlungsaktivitäten für ein späteres Folgeverhalten auszuführen.
Hoch T1078.004 xdr_SuspiciousOktaAccountEnumeration
Verdächtige OneLogin MFA-Ermüdung
Beschreibung:

Eine verdächtige IP-Adresse hat mehrere OneLogin-Multifaktor-Authentifizierungsabfrageversuche für ein Benutzerkonto ausgelöst. Ein Angreifer hat möglicherweise die Anmeldeinformationen des Benutzers kompromittiert und versucht, den MFA-Mechanismus zu überfluten und zu umgehen.
Mittel T1110.003 xdr_OneLoginMfaFatigue
Verdächtige Anmeldung über einen ungewöhnlichen Benutzer-Agent und eine ungewöhnliche IP-Adresse
Beschreibung:

Eine erfolgreiche Anmeldung mit einem ungewöhnlichen Benutzer-Agent und einer potenziell schädlichen IP-Adresse wurde in Microsoft Entra erkannt. Diese Aktivität kann auf einen Angriff mit Kennwortspray oder Credential Stuffing hinweisen, der von der vom Angreifer kontrollierten IP-Adresse stammt, oder in seltenen Fällen auf ein kompromittiertes Konto, das für nicht autorisierten Zugriff verwendet wird.
Mittel T1078.001 xdr_SuspiciousEntraSignIn
Verdächtige Anmeldung mit einem ungewöhnlichen User-Agent und einer ungewöhnlichen IP-Adresse unter Verwendung des Device Code Flow
Beschreibung:

Eine erfolgreiche Anmeldung wurde mit einem ungewöhnlichen oder atypischen Benutzer-Agent in Kombination mit einer potenziell riskanten IP-Adresse erkannt. Dieses Muster wird häufig mit Kennwortsprays, dem Füllvorgang von Anmeldeinformationen oder anderen nicht autorisierten Authentifizierungsversuchen in Verbindung gebracht, die von angreifergesteuerten Infrastrukturen stammen. In einigen Fällen kann dies auch auf die Verwendung von kompromittierten Anmeldeinformationen für nicht autorisierten Zugriff hinweisen.
Mittel T1078.001 xdr_SuspiciousEntraSignIn
Verdächtige Anmeldung über einen ungewöhnlichen Benutzer-Agent und eine ungewöhnliche IP-Adresse mithilfe von PowerShell
Beschreibung:

Eine erfolgreiche Anmeldung wurde mit einem ungewöhnlichen oder atypischen Benutzer-Agent in Kombination mit einer potenziell riskanten IP-Adresse erkannt. Dieses Muster wird häufig mit Kennwortsprays, dem Füllvorgang von Anmeldeinformationen oder anderen nicht autorisierten Authentifizierungsversuchen in Verbindung gebracht, die von angreifergesteuerten Infrastrukturen stammen. In einigen Fällen kann dies auch auf die Verwendung von kompromittierten Anmeldeinformationen für nicht autorisierten Zugriff hinweisen.
Mittel T1078.001 xdr_SuspiciousEntraSignIn
Verdächtige Anmeldung bei einem Administratorkonto
Beschreibung:

Die Anmeldung eines Administratorkontos wurde auf verdächtige Weise durchgeführt. Dieses Verhalten kann darauf hindeuten, dass ein Benutzerkonto kompromittiert wurde und für schädliche Aktivitäten verwendet wird.
Niedrig T1078.001 xdr_SuspiciousAdminAccountSignIn
Verdächtige Anmeldung mithilfe eines schädlichen Zertifikats
Beschreibung:

Ein Benutzer, der sich mit einem böswilligen Zertifikat bei der organization angemeldet hat. Dieses Verhalten kann darauf hindeuten, dass ein Benutzerkonto kompromittiert wurde und für schädliche Aktivitäten verwendet wird und dass eine schädliche Domäne mit AAD Internals-Zertifikat im organization registriert ist.
Hoch T1078.001 xdr_AnmeldungMitBösartigemZertifikat
Verdächtige Anmeldung bei Entra ID-Synchronisierungsanwendung
Beschreibung:

Es wurde eine verdächtige Anmeldung von der Entra ID-Synchronisierungsdienstanwendung erkannt. Dieses Verhalten kann darauf hindeuten, dass die Anwendung kompromittiert wurde und für böswillige Aktivitäten verwendet wird. Gehen Sie die empfohlenen Aktionen durch, um sofort zu untersuchen und die damit verbundenen Risiken zu mindern.
Mittel T1078.001 xdr_SuspiciousConnectSyncProvisioningSignIn
Verdächtige Anmeldung von der Entra ID-Synchronisierungsanwendung mit einer ungewöhnlichen Ressourcen-App
Beschreibung:

Eine verdächtige Anmeldung von der Anwendung des Entra ID-Synchronisierungsdiensts bei einer nicht häufig verwendeten Ressourcenanwendung wurde erkannt. Dieses Verhalten kann darauf hindeuten, dass die Anwendung kompromittiert wurde und für böswillige Aktivitäten verwendet wird. Gehen Sie die empfohlenen Aktionen durch, um sofort zu untersuchen und die damit verbundenen Risiken zu mindern.
Mittel T1078.001 xdr_SuspiciousConnectSyncProvisioningSignIn
Verdächtige Anmeldung bei Entra ID-Synchronisierungsanwendung mit einem ungewöhnlichen Benutzer-Agent
Beschreibung:

Es wurde eine verdächtige Anmeldung von der Entra-ID-Synchronisierungsdienstanwendung mit einem ungewöhnlichen Benutzer-Agent erkannt. Dieses Verhalten kann darauf hindeuten, dass die Anwendung kompromittiert wurde und für böswillige Aktivitäten verwendet wird. Gehen Sie die empfohlenen Aktionen durch, um sofort zu untersuchen und die damit verbundenen Risiken zu mindern.
Mittel T1078.001 xdr_SuspiciousConnectSyncProvisioningSignIn
Verdächtige Anmeldung bei einer Web-App nach MFA-Telefonnummern-Manipulationsaktivität
Beschreibung:

Nach Konfigurationsänderungen in einem Benutzerkonto wurde eine verdächtige Anmeldung bei einer Web-App beobachtet. Dieses Verhalten kann darauf hindeuten, dass das Benutzerkonto kompromittiert wurde und für schädliche Aktivitäten verwendet wird.
Hoch T1078.001 xdr_MfaPhoneNumberTamperingToSuspiciousWebAppSignIn
Verdächtige Anmeldung bei Microsoft Sentinel App mit Entra ID-Synchronisierungskonto
Beschreibung:

Ein Microsoft Entra ID Connect-Synchronisierungskonto, das auf ungewöhnliche Weise bei einer Microsoft Sentinel-Ressource angemeldet ist. Dieses Verhalten kann darauf hindeuten, dass ein Benutzerkonto kompromittiert wurde und für schädliche Aktivitäten verwendet wird.
Niedrig T1078.001 xdr_SuspiciousMicrosoftSentinelAccessByEntraIdSyncAccount
Verdächtiges Tool, das von einem Microsoft Entra Sync-Konto verwendet wird
Beschreibung:

Es wurde eine verdächtige Authentifizierung bei einem Microsoft Entra ID Konto erkannt, das normalerweise für Synchronisierungsvorgänge verwendet wird. Dieses Verhalten kann darauf hindeuten, dass ein Benutzerkonto kompromittiert wurde und ein Angreifer es verwendet, um schädliche Aktivitäten auszuführen.
Hoch T1078.004 xdr_SuspiciousToolSyncAccountSignIn
Verdächtige Benutzer-Agent-Anmeldung bei Microsoft Entra
Beschreibung:

Ein verdächtiger User-Agent ist bei Microsoft Entra angemeldet. Dies kann darauf hindeuten, dass das Benutzerkonto kompromittiert wurde und für schädliche Aktivitäten verwendet wird.
Mittel T1078.001 xdr_SuspiciousEntraSignIn
Verdächtige Änderungsaktivität der Benutzerkonfiguration von Entra-ID-Synchronisierungsanwendung
Beschreibung:

Es wurde eine verdächtige Änderung der Benutzerkonfiguration durch die Entra ID-Synchronisierungsdienstanwendung festgestellt. Dieses Verhalten kann darauf hindeuten, dass die Anwendung kompromittiert wurde und für böswillige Aktivitäten verwendet wird. Gehen Sie die empfohlenen Aktionen durch, um die damit verbundenen Risiken sofort zu untersuchen und zu mindern.
Mittel T1078.001 xdr_ConnectSyncProvisioningNonSyncActivity
Synchronisieren der riskanten Anmeldung eines Kontos mit einer ungewöhnlichen App
Beschreibung:

Ein Microsoft Entra ID Connect-Synchronisierungskonto, das sich bei einer riskanten Sitzung angemeldet hat, hat ungewöhnliche Aktivitäten ausgeführt. Dieses Verhalten kann darauf hindeuten, dass ein Benutzerkonto kompromittiert wurde und für schädliche Aktivitäten verwendet wird.
Hoch T1078.001 xdr_RiskyEntraIDSyncAccount

Warnungen zu lateraler Bewegung

Die folgenden Warnungen weisen darauf hin, dass ein böswilliger Akteur möglicherweise versucht, zwischen Ressourcen oder Identitäten in Ihrem organization zu wechseln.

Name der Sicherheitswarnung Schweregrad MITRE-Technik Erkennungs-ID
Mögliche Umgehung von Authentifizierungssilos
Beschreibung:

Auf diesem Gerät wurde ein möglicher Versuch erkannt, die Richtlinien für Authentifizierungssilos zu umgehen und sich bei einem durch ein Silo geschützten Service zu authentifizieren.
Hoch T1550 xdr_PossibleAuthenticationSiloBypass
Mögliche Übernahme eines Microsoft Entra nahtlosen SSO-Kontos
Beschreibung:

Ein Microsoft Entra-Kontoobjekt für nahtloses Single Sign-On (SSO), AZUREADSSOACC, wurde auf verdächtige Weise geändert. Ein Angreifer wechselt möglicherweise seitlich aus der lokalen Umgebung in die Cloud.
Hoch T1556 xdr_Verdacht auf Azure-SSO-Kontoübernahme
Mutmaßlicher Pass-the-Ticket-Angriff
Beschreibung:

Bei diesem Konto wurde ein Pass-the-Ticket (PtT), auch bekannt als Ticket-Replay-Angriff, festgestellt. Ein Ticket für das Konto {SourceAccountName}, das vom Gerät {TargetDeviceName} stammt, wurde auf dem Gerät {DeviceName} erneut verwendet. Bei diesem Angriff stiehlt ein Bedrohungsakteur ein gültiges Kerberos-Authentifizierungsticket und verwendet es wieder, um auf andere Geräte im Netzwerk zuzugreifen. Durch die Wiedergabe des gestohlenen Tickets kann der Bedrohungsakteur die Identität des Benutzers annehmen, sich durch das Netzwerk bewegen und Berechtigungen eskalieren, ohne das Kontokennwort zu benötigen.
Mittel T1550 xdr_PassTheTicketAttack
Verdächtige Aktivität nach der Kennwortsynchronisierung
Beschreibung:

Ein Benutzer hat nach einer letzten Kennwortsynchronisierung eine ungewöhnliche Aktion für eine Anwendung ausgeführt. Ein Angreifer hat möglicherweise das Konto eines Benutzers kompromittiert, um schädliche Aktivitäten im organization auszuführen.
Mittel T1021.007 xdr_SuspiciousActivityAfterPasswordSync
Verdächtiger Authentifizierungsversuch
Beschreibung:

Es wurde ein verdächtiger Authentifizierungsversuch beobachtet. Diese anormale Authentifizierungsanforderung wird vermutet, dass sie von einem Angreifer speziell gestaltet wurde. Der Angreifer verwendet möglicherweise ein gestohlenes Hash- oder Klartextkennwort für die Authentifizierung und nutzt möglicherweise einen Pass-the-Hash- oder Over-Pass-the-Hash-Angriff. Untersuchen Sie dies sofort, um das Konto und die Organisation vor einer Sicherheitsverletzung zu schützen.
Mittel T1550.002 xdr_SuspiciousAuthAttempt
Verdächtige Kerberos-SPN-Anforderung
Beschreibung:

Eine verdächtige Kerberos-SPN-Anforderung wurde beobachtet. Diese anormale Anforderung wird vermutet, dass sie von einem Angreifer speziell gestaltet wurde. Der Angreifer verwendet möglicherweise gestohlene Anmeldeinformationen von einem kompromittierten Benutzer und nutzt sie für einen Kerberoasting-Angriff.
Mittel T1558.003 xdr_SuspiciousAuthAttempt
Verdächtige ressourcenbasierte eingeschränkte Delegierung (RBCD)-Authentifizierung
Beschreibung:

Es wurde ein Kerberos-Authentifizierungsmuster erkannt, das auf einen Missbrauch von Resource-Based Constrained Delegation (RBCD) hindeutet. Das Konto '{DelegatingMachine}' hat ein Kerberos-Dienstticket für '{ServiceName}' angefordert, wobei der Benutzer '{SourceAccountName}' per Delegierung imitiert wurde. RBCD-Missbrauch ist eine ausgeklügelte Angriffstechnik, die es einem Angreifer ermöglicht, sich als Benutzer zu imitieren, wenn er auf Dienste zugreift, die in einem Zielkonto gehostet werden. Dieses Verhalten kann auf den Versuch eines Angreifers hindeuten, eine laterale Bewegung und eine Privilegieneskalation durchzuführen sowie eine Persistenz innerhalb des Unternehmens zu etablieren.
Mittel T1558 xdr_SuspiciousRBCDAuthentication
Verdächtiger SMB NTLM-Authentifizierungsversuch
Beschreibung:

Ein verdächtiger NTLM-Authentifizierungsversuch über Server Message Block (SMB) (New Technology LAN Manager) wurde von der IP-Adresse {SourceIpAddress} festgestellt. Ein Angreifer hat diese anormale Authentifizierungsanforderung möglicherweise mit gestohlenen Anmeldeinformationen speziell gestaltet. Dies kann auch auf einen Pass-the-Hash-Angriff oder einen Brute-Force-Angriff, eine potenzielle Sicherheitsverletzung oder eine Kompromittierung in Ihrem Netzwerk hinweisen.
Mittel T1021.002 xdr_VerdächtigerSMB-NTLM-Authentifizierungsversuch

Persistenz-Benachrichtigungen

Die folgenden Warnungen deuten darauf hin, dass ein böswilliger Akteur möglicherweise versucht, in Ihrem organization Fuß zu behalten.

Name der Sicherheitswarnung Schweregrad MITRE-Technik Erkennungs-ID
Gastbenutzerkonto zum Mitglied heraufgestuft
Beschreibung:

Ein Gastbenutzerkonto (extern) wurde zu einem Mitgliedskonto (intern) heraufgestuft. Gastkonten verfügen in der Regel über eingeschränkten Zugriff, während Mitgliedskonten als interne Benutzer behandelt werden und umfassendere Berechtigungen, Zugriff auf Ressourcen und Berechtigung für privilegierte Rollen erben können. Dies kann auch von Angreifern missbraucht werden, um Berechtigungen zu eskalieren, externe Zugriffsbeschränkungen zu umgehen oder Persistenz innerhalb des Mandanten einzurichten.
Mittel T1098 xdr_GuestToMemberPromotion
Böswillige Registrierung eines Geräts mit starker MFA
Beschreibung:

Kurz nach der Kompromittierung wurde ein neues Microsoft Authenticator-Gerät für das Konto registriert, was dauerhaften Zugriff von Angreifern über eine von Angreifern kontrollierte MFA-Methode ermöglichte.
Mittel T1556.006, T1098.005 xdr_MFAMethodAddition
OAuth-App hat einen Benutzer erstellt
Beschreibung:

Ein neues Benutzerkonto wurde von einer OAuth-Anwendung erstellt. Ein Angreifer könnte diese Anwendung kompromittiert haben, um den Zugriff in der Organisation aufrechtzuerhalten.
Mittel T1136.003 xdr_OAuthAppCreatedAUser
Privilegiertes OKTA-API-Token erstellt
Beschreibung:

{ActorAliasName} hat ein API-Token erstellt. Wenn sie gestohlen wird, kann es dem Angreifer mit der Berechtigung des Benutzers Zugriff gewähren.
Hoch T1078.004 xdr_OktaPrivilegedApiTokenCreated
Privilegiertes OKTA-API-Token aktualisiert
Beschreibung:

{ActorAliasName} hat eine Konfiguration des privilegierten API-Tokens aktualisiert, um vielseitiger zu sein. Wenn sie gestohlen wird, kann es dem Angreifer mit der Berechtigung des Benutzers Zugriff gewähren.
Hoch T1078.004 xdr_OktaPrivilegedApiTokenUpdated
Erstellung gegenseitiger temporärer Zugriffspässe zwischen Benutzern
Beschreibung:

Zwei Benutzer haben innerhalb eines kurzen Zeitraums füreinander Temporary Access Passes (TAPs) erstellt. Dieses Verhalten kann auf ein kompromittiertes Konto hindeuten, das unter Verwendung von TAP-Anmeldeinformationen eine zirkuläre Persistenz einrichtet und anschließend die Spuren der temporären Anmeldeinformationen entfernt.
Hoch T1098 xdr_ReciprocalTAPCreationViaGraphAPI
Dem Konto hinzugefügte Schattenanmeldeinformationen
Beschreibung:

Auf dem Konto wurde eine Einschleusung von Shadow-Anmeldeinformationen erkannt. Dies könnte ein Hinweis auf Persistenz oder Lateral Movement sein. Angreifer schleusen Schattenanmeldeinformationen in Active Directory-(AD-)Konten ein, um Zugriff auf das Konto, das sie kompromittieren, zu erlangen oder aufrechtzuerhalten.
Hoch T1098 xdr_ShadowCredentialsAttack
Schattenanmeldeinformationen, die dem Konto hinzugefügt und für die Authentifizierung verwendet werden
Beschreibung:

Einem Konto wurden Shadow-Anmeldeinformationen hinzugefügt, und diese wurden zur Authentifizierung verwendet. In diesem Fall könnten Angreifer herkömmliche Methoden zum Diebstahl von Anmeldeinformationen umgehen, um dauerhaften Zugriff auf ein Benutzerkonto zu erhalten. Abgesehen von Persistenz könnte dies auch ein Hinweis auf Lateral Movement sein.
Hoch T1098 xdr_ShadowCredentialsAttack
Verdächtiges Hinzufügen einer lokalen ACL
Beschreibung:

Es wurde eine verdächtige lokale ACL-Hinzufügung beobachtet. Dies kann zu nicht autorisiertem Zugriff, dem Erlangen erhöhter Berechtigungen, der Kompromittierung von Konten und Ressourcen, einer lateralen Verschiebung usw. führen. Untersuchen Sie sofort, um die damit verbundenen Sicherheitsrisiken zu mindern.
Hoch T1098 xdr_SuspiciousAdditionOfAcl
Verdächtiges Hinzufügen einer alternativen Telefonnummer
Beschreibung:

Eine neue alternative Telefonnummer wurde für einen oder mehrere Benutzer auf verdächtige Weise hinzugefügt. Ein Angreifer könnte dies getan haben, um die Multi-Faktor-Authentifizierung zu manipulieren und die Authentifizierung per Mobiltelefon zu nutzen, um sich auf betrügerische Weise dauerhaften Zugriff in der Organisation zu verschaffen.
Mittel T1556.006 xdr_SuspiciousMFAAddition
Verdächtiges Hinzufügen einer standardmäßigen MFA-Methode von Drittanbietern zum Benutzerkonto
Beschreibung:

Eine neue mehrstufige Authentifizierungsmethode eines Drittanbieters wurde als Standard für ein Benutzerkonto festgelegt. Wenn Sie den MFA-Standardanbieter ändern, können Anmeldungen außerhalb des Standardauthentifizierungsablaufs des organization genehmigt werden. Dies kann auf eine Kontobearbeitung hinweisen, die darauf abzielt, den Zugriff beizubehalten oder die Erzwingung zu schwächen. Gehen Sie durch den Abschnitt Empfehlung, um die damit verbundenen Risiken sofort zu untersuchen und zu mindern.
Mittel T1556.006 xdr_Suspicious3rdPartyMfaAddition
Verdächtiges Hinzufügen von E-Mails
Beschreibung:

Neue E-Mails wurden für mehrere Benutzer auf verdächtige Weise hinzugefügt. Ein Angreifer könnte dies getan haben, um sich dauerhaften Zugriff in der Organisation zu verschaffen.
Mittel T1556.006 xdr_SuspiciousMFAAddition
Verdächtige Änderung an der primären Gruppen-ID
Beschreibung:

Die primäre Gruppen-ID eines Benutzers wurde geändert. Ein Angreifer hat möglicherweise ein Benutzerkonto kompromittiert und einem Backdoor-Benutzer mit starken Berechtigungen in der Domäne zur späteren Verwendung zugewiesen.
Hoch T1098 xdr_SuspiciousChangeInUserPrimaryGroupId
Verdächtiger Entra Gerätebeitritt oder -registrierung
Beschreibung:

Ein Benutzer wurde auf verdächtige Weise bei einem neuen Gerät in Entra registriert oder hinzugefügt. Ein Angreifer könnte das Benutzerkonto kompromittiert haben, um Persistenz zu erreichen und seitliche Bewegung durchzuführen. Untersuchen Sie sofort, um die damit verbundenen Sicherheitsrisiken zu mindern.
Mittel T1098.005 xdr_SuspiciousAdditionOfEntraDevice
Verdächtige Hinzufügung einer Entra-Rolle
Beschreibung:

Einem Benutzer wurde verdächtigerweise eine sicherheitskritische Rolle zugewiesen. Ein Angreifer könnte das Benutzerkonto kompromittiert haben, um Persistenz zu erreichen und seitliche Bewegung durchzuführen. Untersuchen Sie sofort, um die damit verbundenen Sicherheitsrisiken zu mindern.
Mittel T1098.003 xdr_Verdächtige_Hinzufügung_einer_Rolle_zu_einem_Benutzer
Verdächtige Einladung eines Gastbenutzers
Beschreibung:

Ein neuer Gastbenutzer wurde auf verdächtige Weise eingeladen und akzeptiert. Ein Angreifer hat möglicherweise ein Benutzerkonto im organization kompromittiert und verwendet es, um einen nicht autorisierten Benutzer für Persistenzzwecke hinzuzufügen.
Mittel T1136.003 xdr_SuspiciousGuestUserInvitation
Verdächtige Intune-Geräteregistrierungsaktivität
Beschreibung:

Microsoft Entra ID einen potenziell verdächtigen Geräteregistrierungsversuch in Microsoft Intune erkannt. Die Aktivität zur Geräteregistrierung weicht vom normalen Benutzer- oder Organisationsverhalten ab und kann auf nicht autorisierte Geräteeinführung oder Kontomissbrauch hinweisen. Überprüfen Sie den Registrierungsbenutzer, die Gerätedetails, den Standort und den Authentifizierungskontext, um zu bestätigen, ob die Registrierung legitim war.
Mittel T1098.005 xdr_SuspiciousIntuneDeviceRegistration
Verdächtige Manipulationen an MFA durch ein Administratorkonto
Beschreibung:

Ein Administratorkonto führte nach einer als riskant eingestuften Authentifizierung Manipulationen an der mehrstufigen Authentifizierung (MFA) durch. Ein Angreifer hat möglicherweise ein Administratorkonto kompromittiert, um MFA-Einstellungen für mögliche Lateral Movement-Aktivitäten zu bearbeiten.
Niedrig T1556.006 xdr_AdminAccountTakeover
Verdächtige Entfernung privilegierter App-Rollenzuweisung durch Graph-API
Beschreibung:

Eine privilegierte App-Rollenzuweisung wurde über die Microsoft Graph-API gelöscht. Diese Aktivität kann auf nicht autorisierte Entfernung oder Änderung von Anwendungsberechtigungen hinweisen.
Hoch T1114 xdr_SuspiciousAppRoleAssignmentDeletion
Verdächtige Änderung des Attributs für die ressourcenbasierte eingeschränkte Delegierung (RBCD)
Beschreibung:

Es wurden eine oder mehrere verdächtige Änderungen an Active Directory (AD)-Attributen im Zusammenhang mit der ressourcenbasierten eingeschränkten Delegierung (Resource-Based Constrained Delegation, RBCD) erkannt. Eine solche Aktivität ist häufig ein erster Schritt bei RBCD-Angriffen und kann es einem Angreifer ermöglichen, die Identität von Benutzern zu annehmen, wenn er auf das Zielkonto zugreift, das von der Änderung des RBCD-Attributs betroffen ist. Dieses Verhalten kann auf den Versuch eines Angreifers hinweisen, eine Rechteausweitung zu erlangen und Persistenz innerhalb der Organisation zu etablieren.
Mittel T1098 xdr_SuspiciousRbcdAttributeChange
Verdächtige Anmeldung eines Dienstprinzipals nach dem Hinzufügen von Anmeldeinformationen
Beschreibung:

Anomale Anmeldung eines Service Principals beim Zugriff auf {ResourceDisplayName}, kurz nach dem Hinzufügen neuer Anmeldeinformationen, erkannt. Diese Aktivität kann auf Anwendungspersistenz, die unbefugte Einschleusung von Anmeldeinformationen, eine Rechteausweitung oder die Kompromittierung eines Service Principal hinweisen.
Mittel T1098.001 xdr_AnomalousSPNSignInAfterCredAddition
Verdächtige Anmeldung durch einen Benutzer, der eine Spitze in der Kontoaktualisierungsaktivität anzeigt
Beschreibung:

Ein Benutzerkonto, das eine ungewöhnliche Zunahme von Kontoaktualisierungsvorgängen aufweist, einschließlich Änderungen an Authentifizierungsmethoden wie der Entfernung der mehrstufigen Authentifizierung (MFA), wurde auch beobachtet, dass eine verdächtige Anmeldeaktivität ausgeführt wird. Dieses Muster kann auf Versuche hinweisen, Authentifizierungseinstellungen zu ändern oder auf das Konto in einer Weise zuzugreifen, die mit der nicht autorisierten Verwendung übereinstimmt.
Mittel T1098 xdr_SuspiciousSpikeUserUpdate
Der Benutzer wurde erstellt und der Rolle "Globaler Administrator" zugewiesen.
Beschreibung:

Ein neuer Benutzer wurde erstellt und der Rolle "Globaler Administrator" zugewiesen. Ein Angreifer könnte das Benutzerkonto kompromittiert haben, um Persistenz und laterale Bewegung zu erreichen.
Hoch T1136.003, T1098.003 xdr_VerdächtigeBenutzererstellungUndZuweisungEinerSensiblenRolle
Der Benutzer wurde erstellt und der vertraulichen Rolle zugewiesen.
Beschreibung:

Ein neuer Benutzer wurde erstellt und einer vertraulichen Rolle zugewiesen. Ein Angreifer könnte das Benutzerkonto kompromittiert haben, um Persistenz und laterale Bewegung zu erreichen.
Mittel T1136.003, T1098.003 xdr_VerdächtigeBenutzererstellungUndZuweisungEinerSensiblenRolle

Warnungen zur Privilegieneskalation

Die folgenden Warnungen deuten darauf hin, dass ein böswilliger Akteur möglicherweise versucht, Berechtigungen auf höherer Ebene in Ihrem organization zu erhalten.

Name der Sicherheitswarnung Schweregrad MITRE-Technik Erkennungs-ID
Anomale Aktivität nach der Erhöhung des globalen Administrators
Beschreibung:

Bei einem Benutzerkonto bei der Erhöhung der Rolle "Globaler Administrator" wurde ein ungewöhnliches Verhalten beobachtet. Die Aktivität umfasst ungewöhnliche Graph-API-Muster wie Persistenz, die Manipulation von Anmeldeinformationen, Richtlinienänderungen und Erkundung sowie stoßweises Aufrufverhalten, fehlgeschlagene Zugriffsversuche und riskante Anmeldeereignisse von unbekannten Standorten oder Geräten. Diese Aktivität kann auf Anmeldeinformationsmissbrauch, Berechtigungseskalation, Backdoor-Erstellung oder Kompromittierung des globalen Administratorkontos mit erhöhten Rechten hinweisen.
Mittel T1078.004, T1098 xdr_AnomalousGlobalAdminActivity
Okta-Berechtigungsausweitung nach anomaler Anmeldung durch {ActorAliasName}
Beschreibung:

Auf einen anomalen Okta-Anmeldeversuch (Ereignis {AnomalousLoginEventId}) bei {AnomalousLoginTime} von der IP-Adresse {IPAddress} folgte die privilegierte Aktion {PrivilegedActionType} innerhalb derselben Sitzung {SessionId} um {Timestamp}. Zeitdelta zwischen Ereignissen: {DeltaSeconds}s.
Hoch T1110, T1548 xdr_OktaRechteausweitungNachDerAnmeldung
Okta-Sitzungsidentitätswechsel führt zu einer privilegierten Aktion für {AccountUpn}
Beschreibung:

Eine Okta-Identitätswechsel-Sitzung (Ereignis {ImpersonationStartEventId}) wurde um {ImpersonateSessionTime} von der IP-Adresse {IPAddress} gestartet. Eine privilegierte Aktion {PrivilegedActionType} ist innerhalb derselben Sitzung {SessionId} um {Timestamp} aufgetreten. Die Zeit zwischen den Ereignissen war {DeltaSeconds}s
Hoch T1548, T1134 xdr_OktaUserSessionImpersonationPrivilegedAction
Potenzieller Missbrauch von Certighost (CVE-2026-54121) AD CS
Beschreibung:

Aktivitäten im Zusammenhang mit möglichem Missbrauch von Certighost (CVE-2026-54121) wurden in den Active Directory Certificate Services (AD CS) festgestellt. Diese Aktivität kann auf den Versuch hindeuten, die Zertifikatseinschreibung oder die zertifikatsbasierte Authentifizierung zu missbrauchen, um eine privilegierte Identität, einschließlich eines Domänencontrollers, zu imitieren und die Rechte in der Domäne zu erhöhen.
Hoch T1649, T1550.003 xdr_CertighostAdcsChaseAbuse
Riskante Anmeldung gefolgt von der Zuweisung einer privilegierten Rolle
Beschreibung:

Ein Benutzerkonto, dessen Anmeldung von Microsoft Entra als hohes Risiko eingestuft wurde, wurde kurz nach der Anmeldung mithilfe des Vorgangs „Mitglied zur Rolle hinzufügen“ einer hoch privilegierten Verzeichnisrolle wie „Globaler Administrator“ oder „Administrator für privilegierte Rollen“ hinzugefügt. Diese Sequenz deutet dringend auf kompromittierte Anmeldeinformationen hin, gefolgt von einer schnellen Rechteausweitung.
Mittel T1078.004, T1098.003 Riskante Anmeldung, gefolgt von der Zuweisung einer privilegierten Rolle
Verdacht auf Missbrauch der Zertifikatregistrierung (ESC15)
Beschreibung:

Ein Zertifikat wurde verdächtig registriert. Ein Angreifer könnte die ESC15-Technik verwenden, um CVE-2024-49019 (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-49019) auszunutzen und seine Berechtigungen in der Gesamtstruktur auszuweiten.
Hoch T1068 xdr_SuspectedCertificateEnrollmentESC15
Verdächtiges Hinzufügen und Entfernen erhöhter Berechtigungen
Beschreibung:

Einem Benutzer oder einem Dienstprinzipal wurde eine Entra ID-Rolle mit hohen Berechtigungen (z. B. Global Administrator oder Administrator für privilegierte Rollen) zugewiesen und kurz darauf wieder entzogen. Dieses schnelle Muster für die Rollenzuweisung und -entfernung ist in regulären administrativen Workflows ungewöhnlich und kann auf einen Versuch hinweisen, die Erkennung während der Rechteausweitung zu umgehen. Untersuchen Sie diese Warnung sofort, um unbefugten Zugriff, Rechteausweitung und Sicherheitsverletzungen zu verhindern oder zu mindern.
Mittel T1078.004 xdr_VerdächtigeHinzufügungUndEntfernungVonPrivilegierterRolle
Verdächtige Entra Domänenzufügung beobachtet
Beschreibung:

Eine Domänenzufügung, die von Microsoft Threat Intelligence als verdächtig eingestuft wurde, wurde beobachtet.
Mittel T1484.002 xdr_SuspiciousEntraDomainAddition
Einem Benutzer wurde ein verdächtiger SPN hinzugefügt.
Beschreibung:

Einem sensiblen Benutzer wurde ein verdächtiger Dienstprinzipalname (SPN) hinzugefügt. Ein Angreifer könnte versuchen, erweiterte Zugriffsrechte zu erlangen, um sich innerhalb der Organisation seitlich zu bewegen.
Hoch T1098 xdr_SuspiciousAdditionOfSpnToUser