Windows Security: Suspicious Failed Logons Using Uncommon Status/Substatus Codes
Alerts on Windows failed logons (4625/4776) with specific restricted-status codes indicating potential account tampering or access probing.
- Product
- windows
- Service
- security
- Author
- Florian Roth (Nextron Systems) (SigmaHQ), DRL 1.1
- Published
- 2017-02-19
- Updated
- 2026-07-31
ATT&CK techniques
Initial Access → Defense EvasionRecon
Resource Dev
Initial Access
Execution
Persistence
Priv Esc
Defense Evasion
Cred Access
Discovery
Lateral Movement
Collection
C2
Exfiltration
Impact
What it detects
This rule identifies Windows Security audit events for failed logons using specific, uncommon Status and SubStatus codes that indicate logon restrictions or trust/authentication failures. Such patterns can reflect account tampering attempts, misconfigured access controls, or probing of disabled/restricted accounts to evade defenses or validate authorization boundaries. It relies on Windows Security log telemetry for EventID 4625 and 4776, including Status and SubStatus fields, while excluding non-user activity via SubjectUserSid S-1-0-0.
Reporting behind it
- learn.microsoft.comhttps://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4625
- twitter.comhttps://twitter.com/SBousseaden/status/1101431884540710913
- github.comhttps://github.com/SigmaHQ/sigma/blob/master/rules/windows/builtin/security/win_security_susp_failed_logon_reasons.yml
Changelog
v2- v2Candidate ingested via manual entry.2026-07-31
- v1No changelog recorded for this version.2026-07-30
Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.
title: "Windows Security: Suspicious Failed Logons Using Uncommon Status/Substatus Codes"
id: fe163d05-6f0d-449f-b09b-6cadcfb13a2a
status: test
description: This rule identifies Windows Security audit events for failed logons using specific, uncommon Status and SubStatus codes that indicate logon restrictions or trust/authentication failures. Such patterns can reflect account tampering attempts, misconfigured access controls, or probing of disabled/restricted accounts to evade defenses or validate authorization boundaries. It relies on Windows Security log telemetry for EventID 4625 and 4776, including Status and SubStatus fields, while excluding non-user activity via SubjectUserSid S-1-0-0.
references:
- https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4625
- https://twitter.com/SBousseaden/status/1101431884540710913
- https://github.com/SigmaHQ/sigma/blob/master/rules/windows/builtin/security/win_security_susp_failed_logon_reasons.yml
author: Florian Roth (Nextron Systems), Huntrule Team
date: 2017-02-19
modified: 2025-10-17
tags:
- attack.persistence
- attack.privilege-escalation
- attack.initial-access
- attack.stealth
- attack.t1078
logsource:
product: windows
service: security
detection:
selection_eid:
EventID:
- 4625
- 4776
selection_status:
- Status:
- "0xC0000072"
- "0xC000006F"
- "0xC0000070"
- "0xC0000413"
- "0xC000018C"
- "0xC000015B"
- SubStatus:
- "0xC0000072"
- "0xC000006F"
- "0xC0000070"
- "0xC0000413"
- "0xC000018C"
- "0xC000015B"
filter:
SubjectUserSid: S-1-0-0
condition: all of selection_* and not filter
falsepositives:
- User using a disabled account
level: medium
license: DRL-1.1
related:
- id: 9eb99343-d336-4020-a3cd-67f3819e68ee
type: derived