Skip to content

Dieses Tool ist nicht mit der Microsoft Corporation verbunden und wird von ihr weder unterstützt noch gesponsert. Microsoft 365, Microsoft Entra ID, Exchange Online und Microsoft Purview sind Marken der Microsoft-Unternehmensgruppe. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Entra-ID-Anmeldeprotokolle analysieren: Risiko und Reisen

Entra-ID-Anmeldeprotokolle in einem BEC-Fall analysieren: wichtige Felder, Fehlercodes, unmögliche Reisen und Fehlalarme, Password Spraying, MFA-Ermüdung.

Veröffentlicht am 7 Min. Lesezeit

Kurz gesagt. Lesen Sie in den Anmeldeprotokollen pro Zeile sieben Dinge: Zeit, Benutzer, IP + ASN + Ort, Anwendung, Client / Authentifizierungsprotokoll, Status + Fehlercode, Session ID. Suchen Sie dann nach Mustern statt nach Einzelzeilen: eine erfolgreiche Anmeldung aus einem Hosting-Netz, eine Session ID aus zwei Netzen, viele 50126-Fehler von einer IP (Password Spraying), wiederholte MFA-Fehler und dann ein Erfolg (MFA-Ermüdung), ein deviceCode-Protokoll, ein Legacy-Client, eine Blockierung durch bedingten Zugriff mit anschließendem Erfolg. Die unmögliche Reise ist ein Hinweis, kein Urteil: VPNs und Mobilfunknetze erzeugen sie ständig.

In den Anmeldeprotokollen beginnt ein BEC. Dort entstehen aber auch die meisten Fehlalarme, denn ein reisendes Vertriebsteam im Hotel-WLAN und die Ausgangsknoten eines Mobilfunkanbieters sehen einem Angreifer sehr ähnlich. Die Kunst besteht darin, Signale zu kombinieren.

Die lesenswerten Felder

Aus der Portal-CSV/-JSON oder der Graph-Ressource signIn:

PortalspalteGraph-EigenschaftWarum wichtig
Date (UTC)createdDateTimeZeitleiste, immer UTC
UsernameuserPrincipalNameWer
IP addressipAddressPivot ins UAL
Locationlocation (Stadt, Region, Land)Reisen, neue Länder (Geolokalisierung ist ungenau)
Autonomous system numberautonomousSystemNumberHosting, privater Anschluss oder Firmennetz
Application / ResourceappDisplayName, resourceDisplayNameMicrosofts AiTM-Hunting-Empfehlungen betrachten OfficeHome-Anmeldungen, gefolgt von App-Nutzung aus einem anderen Land
Client appclientAppUsedBrowser, Mobile Apps and Desktop clients oder ein Legacy-Protokoll (IMAP, POP, SMTP, Exchange ActiveSync…)
Authentication protocolauthenticationProtocoldeviceCode kennzeichnet den Gerätecode-Flow
Status / Sign-in error codestatus.errorCodeFehlergrund
Session IDsessionIdVerknüpft interaktive und nicht interaktive Anmeldungen sowie das UAL
Unique token identifieruniqueTokenIdentifierVerknüpft ein Token mit Workload-Einträgen
Interaktiv oder nichtisInteractive, signInEventTypesReplay erscheint als nicht interaktiv
RisikoriskLevelDuringSignIn, riskEventTypes_v2Einschätzung von Entra ID Protection (Details mit P2)

Fehlercodes, denen Sie begegnen werden

Laut Microsofts Referenz der AADSTS-Fehlercodes:

CodeBedeutungLesart im BEC-Kontext
50126Ungültiger Benutzername oder ungültiges PasswortPassword Spraying oder Brute Force, wenn über mehrere Konten wiederholt
50053Konto gesperrt (oder Anmeldung von einer bösartigen IP blockiert)Laufender Brute-Force-Angriff
50074 / 50076Starke Authentifizierung erforderlichPasswort war richtig, danach wurde MFA verlangt
500121Fehler bei der Anforderung der starken AuthentifizierungMFA nicht abgeschlossen: abgelehnt, abgelaufen oder ein Ermüdungsversuch
53003Durch bedingten Zugriff blockiertBeobachten Sie, was unmittelbar danach gelingt
53000Gerät nicht konformEbenso

Ein 50074 oder 500121 bei einem Konto, auf das der Benutzer zu diesem Zeitpunkt gar nicht zugreifen wollte, bedeutet, dass jemand anderes das Passwort kennt.

Muster 1: erfolgreiche Anmeldung aus einem Hosting- oder VPN-Netz

Phishing-Proxys und Angreiferrechner laufen überwiegend bei Cloud- und VPS-Anbietern. Eine erfolgreiche Anmeldung, deren ASN einem Hosting-Anbieter gehört, bei einem Benutzer, der sich sonst aus einem Firmennetz oder über einen privaten Anschluss anmeldet, ist eines der nützlichsten Einzelsignale. Zwei Einschränkungen: Ihr eigenes VPN oder Ihr Secure Web Gateway kann ebenfalls in einem Cloud-ASN liegen (nehmen Sie es in eine Positivliste auf), und Angreifer nutzen zunehmend Residential Proxies, gerade um diese Prüfung zu umgehen.

Muster 2: eine Sitzung, zwei Netze

Die Session ID entsteht bei der interaktiven Anmeldung und wird von jedem daraus abgeleiteten Token geerbt. Kam die interaktive Anmeldung von IP A und tauchen nicht interaktive Anmeldungen derselben Session ID von IP B in einem anderen Land oder ASN auf, wurde die Sitzung sehr wahrscheinlich gestohlen und wiederverwendet. Ausführlich in AiTM-Phishing und Token-Replay erkennen.

Muster 3: unmögliche Reisen und warum sie lügen

Die unmögliche Reise vergleicht aufeinanderfolgende erfolgreiche Anmeldungen eines Benutzers: Übersteigt die Entfernung geteilt durch die verstrichene Zeit, was ein Verkehrsflugzeug schafft, stimmt etwas nicht. Sie erkennt Replay von einem anderen Kontinent. Sie erkennt aber auch:

FehlalarmWie er aussiehtWie man ihn ausschließt
Firmen- oder Privat-VPNSprünge ins Ausgangsland des VPN und zurückBekannte VPN-ASN / IP-Bereiche; gleiche Geräte-ID und gleicher User-Agent
Cloud-Proxy / Secure Web GatewayAnmeldungen „aus“ dem Rechenzentrum des AnbietersASN des Anbieters; bei vielen Benutzern gleich
MobilfunkanbieterAusgangsknoten weit vom Benutzer entferntMobilfunk-ASN; mobiler User-Agent
Fehler der IP-GeolokalisierungLand wechselt für denselben IP-BereichGleiches /24 oder gleiche ASN auf beiden Seiten
Gemeinsam genutzte DienstkontenMehrere Personen, mehrere OrteKontotyp

Microsofts Erkennung Atypical travel (atypische Reise) ignoriert offensichtliche Fehlalarme wie VPNs und Orte, die regelmäßig von anderen in der Organisation genutzt werden, und benötigt eine Lernphase (das Frühere von 14 Tagen oder 10 Anmeldungen). Eine reine Protokollanalyse hat diese Historie nicht: Behandeln Sie eine rohe unmögliche Reise als Hinweis und verlangen Sie einen zweiten Indikator.

Die Regel von M365 Forensics legt ihre Parameter offen: zwei aufeinanderfolgende erfolgreiche Anmeldungen desselben Kontos, mindestens 500 km auseinander, mit mehr als 900 km/h; sie nutzt die Koordinaten der Anmeldung, falls vorhanden, sonst den geografischen Mittelpunkt des Landes. Sie ist als hoch, nicht kritisch eingestuft, eben wegen der obigen Fehlalarme.

Muster 4: Password Spraying und MFA-Ermüdung

  • Password Spraying: eine IP, viele verschiedene Konten, 50126-Fehler innerhalb einer Stunde. Das Tool meldet es, wenn eine IP innerhalb von 60 Minuten gegen fünf oder mehr verschiedene Konten scheitert. Gelingt danach bei einem dieser Konten eine Anmeldung von einem ungewöhnlichen Ort, hat es Vorrang.
  • MFA-Ermüdung: mehrere Fehler im MFA-Schritt (500121, 50074, 50076…) für einen Benutzer in kurzer Zeit, eventuell gefolgt von einem Erfolg. Das Tool meldet fünf Fehler in einer Stunde (mittel) und drei Fehler mit anschließender erfolgreicher interaktiver Anmeldung innerhalb der Stunde (hoch). Der Zahlenabgleich in Microsoft Authenticator senkt das Risiko, beseitigt Social Engineering aber nicht.

Entra ID Protection hat eine eigene Erkennung Password spray; laut Microsoft Learn löst sie nur aus, wenn ein Spraying tatsächlich das Passwort eines Benutzers bestätigt hat.

Muster 5: Gerätecode und Legacy-Authentifizierung

  • Gerätecode-Flow (authenticationProtocol = deviceCode oder originalTransferMethod = deviceCodeFlow): Der Benutzer gibt einen Code auf Microsofts Geräteanmeldeseite ein, und die Sitzung des Angreifers erhält die Token. Microsoft hat im Februar 2025 eine groß angelegte Gerätecode-Phishing-Kampagne dokumentiert und empfiehlt, den Flow wo immer möglich zu blockieren. Siehe Gerätecode-Phishing.
  • Legacy-Authentifizierung (IMAP, POP, SMTP AUTH, Exchange ActiveSync mit Standardauthentifizierung…): kann keine MFA erzwingen. Eine erfolgreiche Legacy-Anmeldung an einem Postfach, das so etwas nicht nutzen sollte, verdient einen genauen Blick.

Muster 6: Blockierung durch bedingten Zugriff, dann Erfolg

Eine 53003-Blockierung, auf die innerhalb einer Stunde ein Erfolg desselben Benutzers folgt, kann ein Benutzer sein, der sein Gerät in Ordnung bringt, oder ein Angreifer, der Client oder Netz wechselt, bis keine Richtlinie mehr greift. Vergleichen Sie die beiden Zeilen: gleiches Gerät und gleiche IP oder nicht?

Signale aus Entra ID Protection

Hat der Tenant P2, enthalten riskEventTypes_v2 und riskLevelDuringSignIn Microsofts eigene Erkennungen (unfamiliarFeatures, anonymizedIPAddress, unlikelyTravel…). Ohne P2 sehen Sie hidden oder ein generisches „zusätzliches Risiko erkannt“. Nutzen Sie sie zur Bestätigung; ihr Fehlen beweist nichts.

Alles zusammen lesen

Eine einzelne, eindeutige Zeile ist selten. Was überzeugt, ist ein Bündel: Password Spraying von einem VPS um 22:10, eine erfolgreiche Anmeldung aus einem Hosting-Netz für denselben Benutzer um 08:12, dieselbe Session ID sieben Minuten später aus einem anderen Land, dann eine neue MFA-Methode. M365 Forensics bewertet jedes Muster und korreliert dann: Jede UAL- oder Überwachungsaktion mit der IP, Session ID oder dem Token einer verdächtigen Anmeldung wird zu einem kritischen Befund. Der kommentierte fiktive Vorfall zeigt ein solches Bündel, einschließlich eines Befunds zur unmöglichen Reise, dessen Belege legitime Anmeldungen der Benutzerin mit denen des Angreifers mischen.

Häufige Fragen

Beweist eine Warnung zu einer unmöglichen Reise, dass das Konto gehackt wurde?

Nein. VPNs, Cloud-Proxys, Mobilfunknetze und Fehler bei der IP-Geolokalisierung erzeugen unmögliche Reisen zwischen legitimen Anmeldungen. Behandeln Sie sie als Hinweis und suchen Sie einen zweiten, unabhängigen Indikator wie ein Hosting-Netz, eine wiederverwendete Sitzung oder eine neue Posteingangsregel.

Was bedeutet der Fehler 50126 in den Entra-Anmeldeprotokollen?

InvalidUserNameOrPassword: Die Anmeldedaten waren falsch. Einige davon sind normal; viele 50126-Fehler von einer IP gegen viele Konten in kurzer Zeit sind das Muster von Password Spraying.

Warum sind die nicht interaktiven Anmeldungen wichtig?

Sie protokollieren die Token-Nutzung ohne Zutun des Benutzers – genau so wird ein gestohlenes Sitzungscookie oder Aktualisierungstoken wiederverwendet. Token-Replay und viele Aktionen des Angreifers erscheinen nur dort.

Verwandte Artikel