Entra-ID-Anmeldeprotokolle analysieren: Risiko und Reisen
Entra-ID-Anmeldeprotokolle in einem BEC-Fall analysieren: wichtige Felder, Fehlercodes, unmögliche Reisen und Fehlalarme, Password Spraying, MFA-Ermüdung.
Kurz gesagt. Lesen Sie in den Anmeldeprotokollen pro Zeile sieben Dinge: Zeit, Benutzer, IP + ASN + Ort, Anwendung, Client / Authentifizierungsprotokoll, Status + Fehlercode, Session ID. Suchen Sie dann nach Mustern statt nach Einzelzeilen: eine erfolgreiche Anmeldung aus einem Hosting-Netz, eine Session ID aus zwei Netzen, viele 50126-Fehler von einer IP (Password Spraying), wiederholte MFA-Fehler und dann ein Erfolg (MFA-Ermüdung), ein deviceCode-Protokoll, ein Legacy-Client, eine Blockierung durch bedingten Zugriff mit anschließendem Erfolg. Die unmögliche Reise ist ein Hinweis, kein Urteil: VPNs und Mobilfunknetze erzeugen sie ständig.
In den Anmeldeprotokollen beginnt ein BEC. Dort entstehen aber auch die meisten Fehlalarme, denn ein reisendes Vertriebsteam im Hotel-WLAN und die Ausgangsknoten eines Mobilfunkanbieters sehen einem Angreifer sehr ähnlich. Die Kunst besteht darin, Signale zu kombinieren.
Die lesenswerten Felder
Aus der Portal-CSV/-JSON oder der Graph-Ressource signIn:
| Portalspalte | Graph-Eigenschaft | Warum wichtig |
|---|---|---|
| Date (UTC) | createdDateTime | Zeitleiste, immer UTC |
| Username | userPrincipalName | Wer |
| IP address | ipAddress | Pivot ins UAL |
| Location | location (Stadt, Region, Land) | Reisen, neue Länder (Geolokalisierung ist ungenau) |
| Autonomous system number | autonomousSystemNumber | Hosting, privater Anschluss oder Firmennetz |
| Application / Resource | appDisplayName, resourceDisplayName | Microsofts AiTM-Hunting-Empfehlungen betrachten OfficeHome-Anmeldungen, gefolgt von App-Nutzung aus einem anderen Land |
| Client app | clientAppUsed | Browser, Mobile Apps and Desktop clients oder ein Legacy-Protokoll (IMAP, POP, SMTP, Exchange ActiveSync…) |
| Authentication protocol | authenticationProtocol | deviceCode kennzeichnet den Gerätecode-Flow |
| Status / Sign-in error code | status.errorCode | Fehlergrund |
| Session ID | sessionId | Verknüpft interaktive und nicht interaktive Anmeldungen sowie das UAL |
| Unique token identifier | uniqueTokenIdentifier | Verknüpft ein Token mit Workload-Einträgen |
| Interaktiv oder nicht | isInteractive, signInEventTypes | Replay erscheint als nicht interaktiv |
| Risiko | riskLevelDuringSignIn, riskEventTypes_v2 | Einschätzung von Entra ID Protection (Details mit P2) |
Fehlercodes, denen Sie begegnen werden
Laut Microsofts Referenz der AADSTS-Fehlercodes:
| Code | Bedeutung | Lesart im BEC-Kontext |
|---|---|---|
| 50126 | Ungültiger Benutzername oder ungültiges Passwort | Password Spraying oder Brute Force, wenn über mehrere Konten wiederholt |
| 50053 | Konto gesperrt (oder Anmeldung von einer bösartigen IP blockiert) | Laufender Brute-Force-Angriff |
| 50074 / 50076 | Starke Authentifizierung erforderlich | Passwort war richtig, danach wurde MFA verlangt |
| 500121 | Fehler bei der Anforderung der starken Authentifizierung | MFA nicht abgeschlossen: abgelehnt, abgelaufen oder ein Ermüdungsversuch |
| 53003 | Durch bedingten Zugriff blockiert | Beobachten Sie, was unmittelbar danach gelingt |
| 53000 | Gerät nicht konform | Ebenso |
Ein 50074 oder 500121 bei einem Konto, auf das der Benutzer zu diesem Zeitpunkt gar nicht zugreifen wollte, bedeutet, dass jemand anderes das Passwort kennt.
Muster 1: erfolgreiche Anmeldung aus einem Hosting- oder VPN-Netz
Phishing-Proxys und Angreiferrechner laufen überwiegend bei Cloud- und VPS-Anbietern. Eine erfolgreiche Anmeldung, deren ASN einem Hosting-Anbieter gehört, bei einem Benutzer, der sich sonst aus einem Firmennetz oder über einen privaten Anschluss anmeldet, ist eines der nützlichsten Einzelsignale. Zwei Einschränkungen: Ihr eigenes VPN oder Ihr Secure Web Gateway kann ebenfalls in einem Cloud-ASN liegen (nehmen Sie es in eine Positivliste auf), und Angreifer nutzen zunehmend Residential Proxies, gerade um diese Prüfung zu umgehen.
Muster 2: eine Sitzung, zwei Netze
Die Session ID entsteht bei der interaktiven Anmeldung und wird von jedem daraus abgeleiteten Token geerbt. Kam die interaktive Anmeldung von IP A und tauchen nicht interaktive Anmeldungen derselben Session ID von IP B in einem anderen Land oder ASN auf, wurde die Sitzung sehr wahrscheinlich gestohlen und wiederverwendet. Ausführlich in AiTM-Phishing und Token-Replay erkennen.
Muster 3: unmögliche Reisen und warum sie lügen
Die unmögliche Reise vergleicht aufeinanderfolgende erfolgreiche Anmeldungen eines Benutzers: Übersteigt die Entfernung geteilt durch die verstrichene Zeit, was ein Verkehrsflugzeug schafft, stimmt etwas nicht. Sie erkennt Replay von einem anderen Kontinent. Sie erkennt aber auch:
| Fehlalarm | Wie er aussieht | Wie man ihn ausschließt |
|---|---|---|
| Firmen- oder Privat-VPN | Sprünge ins Ausgangsland des VPN und zurück | Bekannte VPN-ASN / IP-Bereiche; gleiche Geräte-ID und gleicher User-Agent |
| Cloud-Proxy / Secure Web Gateway | Anmeldungen „aus“ dem Rechenzentrum des Anbieters | ASN des Anbieters; bei vielen Benutzern gleich |
| Mobilfunkanbieter | Ausgangsknoten weit vom Benutzer entfernt | Mobilfunk-ASN; mobiler User-Agent |
| Fehler der IP-Geolokalisierung | Land wechselt für denselben IP-Bereich | Gleiches /24 oder gleiche ASN auf beiden Seiten |
| Gemeinsam genutzte Dienstkonten | Mehrere Personen, mehrere Orte | Kontotyp |
Microsofts Erkennung Atypical travel (atypische Reise) ignoriert offensichtliche Fehlalarme wie VPNs und Orte, die regelmäßig von anderen in der Organisation genutzt werden, und benötigt eine Lernphase (das Frühere von 14 Tagen oder 10 Anmeldungen). Eine reine Protokollanalyse hat diese Historie nicht: Behandeln Sie eine rohe unmögliche Reise als Hinweis und verlangen Sie einen zweiten Indikator.
Die Regel von M365 Forensics legt ihre Parameter offen: zwei aufeinanderfolgende erfolgreiche Anmeldungen desselben Kontos, mindestens 500 km auseinander, mit mehr als 900 km/h; sie nutzt die Koordinaten der Anmeldung, falls vorhanden, sonst den geografischen Mittelpunkt des Landes. Sie ist als hoch, nicht kritisch eingestuft, eben wegen der obigen Fehlalarme.
Muster 4: Password Spraying und MFA-Ermüdung
- Password Spraying: eine IP, viele verschiedene Konten,
50126-Fehler innerhalb einer Stunde. Das Tool meldet es, wenn eine IP innerhalb von 60 Minuten gegen fünf oder mehr verschiedene Konten scheitert. Gelingt danach bei einem dieser Konten eine Anmeldung von einem ungewöhnlichen Ort, hat es Vorrang. - MFA-Ermüdung: mehrere Fehler im MFA-Schritt (
500121,50074,50076…) für einen Benutzer in kurzer Zeit, eventuell gefolgt von einem Erfolg. Das Tool meldet fünf Fehler in einer Stunde (mittel) und drei Fehler mit anschließender erfolgreicher interaktiver Anmeldung innerhalb der Stunde (hoch). Der Zahlenabgleich in Microsoft Authenticator senkt das Risiko, beseitigt Social Engineering aber nicht.
Entra ID Protection hat eine eigene Erkennung Password spray; laut Microsoft Learn löst sie nur aus, wenn ein Spraying tatsächlich das Passwort eines Benutzers bestätigt hat.
Muster 5: Gerätecode und Legacy-Authentifizierung
- Gerätecode-Flow (
authenticationProtocol = deviceCodeoderoriginalTransferMethod = deviceCodeFlow): Der Benutzer gibt einen Code auf Microsofts Geräteanmeldeseite ein, und die Sitzung des Angreifers erhält die Token. Microsoft hat im Februar 2025 eine groß angelegte Gerätecode-Phishing-Kampagne dokumentiert und empfiehlt, den Flow wo immer möglich zu blockieren. Siehe Gerätecode-Phishing. - Legacy-Authentifizierung (IMAP, POP, SMTP AUTH, Exchange ActiveSync mit Standardauthentifizierung…): kann keine MFA erzwingen. Eine erfolgreiche Legacy-Anmeldung an einem Postfach, das so etwas nicht nutzen sollte, verdient einen genauen Blick.
Muster 6: Blockierung durch bedingten Zugriff, dann Erfolg
Eine 53003-Blockierung, auf die innerhalb einer Stunde ein Erfolg desselben Benutzers folgt, kann ein Benutzer sein, der sein Gerät in Ordnung bringt, oder ein Angreifer, der Client oder Netz wechselt, bis keine Richtlinie mehr greift. Vergleichen Sie die beiden Zeilen: gleiches Gerät und gleiche IP oder nicht?
Signale aus Entra ID Protection
Hat der Tenant P2, enthalten riskEventTypes_v2 und riskLevelDuringSignIn Microsofts eigene Erkennungen (unfamiliarFeatures, anonymizedIPAddress, unlikelyTravel…). Ohne P2 sehen Sie hidden oder ein generisches „zusätzliches Risiko erkannt“. Nutzen Sie sie zur Bestätigung; ihr Fehlen beweist nichts.
Alles zusammen lesen
Eine einzelne, eindeutige Zeile ist selten. Was überzeugt, ist ein Bündel: Password Spraying von einem VPS um 22:10, eine erfolgreiche Anmeldung aus einem Hosting-Netz für denselben Benutzer um 08:12, dieselbe Session ID sieben Minuten später aus einem anderen Land, dann eine neue MFA-Methode. M365 Forensics bewertet jedes Muster und korreliert dann: Jede UAL- oder Überwachungsaktion mit der IP, Session ID oder dem Token einer verdächtigen Anmeldung wird zu einem kritischen Befund. Der kommentierte fiktive Vorfall zeigt ein solches Bündel, einschließlich eines Befunds zur unmöglichen Reise, dessen Belege legitime Anmeldungen der Benutzerin mit denen des Angreifers mischen.
Häufige Fragen
Beweist eine Warnung zu einer unmöglichen Reise, dass das Konto gehackt wurde?
Nein. VPNs, Cloud-Proxys, Mobilfunknetze und Fehler bei der IP-Geolokalisierung erzeugen unmögliche Reisen zwischen legitimen Anmeldungen. Behandeln Sie sie als Hinweis und suchen Sie einen zweiten, unabhängigen Indikator wie ein Hosting-Netz, eine wiederverwendete Sitzung oder eine neue Posteingangsregel.
Was bedeutet der Fehler 50126 in den Entra-Anmeldeprotokollen?
InvalidUserNameOrPassword: Die Anmeldedaten waren falsch. Einige davon sind normal; viele 50126-Fehler von einer IP gegen viele Konten in kurzer Zeit sind das Muster von Password Spraying.
Warum sind die nicht interaktiven Anmeldungen wichtig?
Sie protokollieren die Token-Nutzung ohne Zutun des Benutzers – genau so wird ein gestohlenes Sitzungscookie oder Aktualisierungstoken wiederverwendet. Token-Replay und viele Aktionen des Angreifers erscheinen nur dort.
Weiterführende Links
- Microsoft Learn: Was sind Risikoerkennungen?, Nicht interaktive Anmeldeprotokolle
- MITRE ATT&CK: Password Spraying (T1110.003), MFA Request Generation (T1621)
- Anmeldeprotokolle exportieren
- Okta stellt dieselben Fragen mit anderen Feldern: oktaforensics.com.