Skip to content
Security

Event-ID 4720: Benutzerkonto erstellt

Ein Benutzerkonto wurde erstelltEvent-ID 4720 protokolliert das Anlegen eines lokalen oder Domänen-Benutzerkontos: wer es anlegte, Name und SID des Kontos, Anfangsattribute.
4720
Event-ID
4720
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Benutzerkonten
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 4720 bedeutet

Event 4720 wird jedes Mal geschrieben, wenn ein neues Benutzerobjekt angelegt wird. Bei einem lokalen Konto wird es auf der Arbeitsstation oder dem Server protokolliert, dem die SAM-Datenbank gehört; bei einem Domänenkonto auf dem Domänencontroller, der die Anfrage verarbeitet hat. Die Subject*-Felder identifizieren, wer das Konto angelegt hat, die Target*-Felder das neue Konto.

Der Rest des Eintrags ist eine Momentaufnahme der Anfangsattribute: SamAccountName, UserPrincipalName, PrimaryGroupId, SidHistory, AllowedToDelegateTo und die SAM-Kontoflags in NewUacValue und UserAccountControl. Ein über „Active Directory-Benutzer und -Computer“ angelegtes Konto startet typischerweise deaktiviert und ohne Kennwort (NewUacValue 0x15), daher folgen auf die Erstellung meist innerhalb von Sekunden 4724 (Kennwort gesetzt), 4722 (aktiviert) und ein oder mehrere 4738.

Kontoerstellungen sind so selten, dass die meisten Organisationen jedes 4720 prüfen. Besonders achten auf lokale Konten, die auf Servern und Arbeitsstationen angelegt werden, Konten, die außerhalb des normalen Provisioning-Prozesses entstehen, und neue Konten, die schnell privilegierten Gruppen hinzugefügt werden (4728, 4732, 4756).

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success). In der Standard-Überwachungsrichtlinie von Windows für „Erfolg“ aktiviert.

Wird für Domänenkonten auf Domänencontrollern und für lokale Konten auf Mitgliedsservern und Arbeitsstationen protokolliert; das Anlegen lokaler Konten ist also nur im eigenen Sicherheitsprotokoll des Endpunkts sichtbar. Mehrere Attribute können als - erscheinen, wenn sie nicht erfasst wurden, und lokale Konten zeigen bei vielen davon <value not set>.

Wichtige Felder

FeldAussage
SubjectUserNameKonto, das den neuen Benutzer angelegt hat. Mit der Liste der Identitätsadministratoren und Provisioning-Dienstkonten abgleichen.
SubjectDomainNameDomäne (bei lokalen Konten der Computername) des Erstellers.
SubjectLogonIdAnmeldesitzung des Erstellers. Auf 4624 mit derselben TargetLogonId pivotieren, um zu erfahren, wo und wie sich der Ersteller angemeldet hat.
TargetUserNameName des neuen Kontos.
TargetDomainNameDomäne des neuen Kontos oder der Computername, wenn ein lokales Konto angelegt wurde.
TargetSidSID des neuen Kontos. Damit das Konto durch spätere Events verfolgen, auch wenn es umbenannt wird (4781).
SamAccountNameAnmeldename (Prä-Windows 2000). Ein leerer Wert oder - ist ungewöhnlich.
UserPrincipalNameUPN eines Domänenkontos (user@domain). Bei lokalen Konten immer -.
PrimaryGroupIdRID der primären Gruppe. 513 (Domänen-Benutzer bzw. Benutzer bei lokalen Konten) ist normal; alles andere verdient einen Blick.
NewUacValueSAM-Kontoflags des neuen Kontos in Hexadezimal (SAM-Definition, die sich von den Bitwerten des Active-Directory-Attributs userAccountControl unterscheidet). OldUacValue ist bei neuen Konten immer 0x0.
WertBedeutung
0x1Konto deaktiviert.
0x4Kennwort nicht erforderlich.
0x10Normales Benutzerkonto.
0x200Kennwort läuft nie ab.
0x2000Für Delegierung vertraut (uneingeschränkte Kerberos-Delegierung).
0x10000Keine Kerberos-Vorauthentifizierung erforderlich.
0x15Typischer Wert für ein in „Active Directory-Benutzer und -Computer“ angelegtes Konto — deaktiviert, Kennwort nicht erforderlich, normales Konto.
UserAccountControlDieselben Flags als Meldungscodes, z. B. %%2080 %%2082 %%2084 für 0x15 (Konto deaktiviert, Kennwort nicht erforderlich, normales Konto).
SidHistoryFrühere SIDs eines migrierten Kontos. Sollte bei einem frisch angelegten Konto - sein.
AllowedToDelegateToSPNs, an die das Konto delegieren darf (eingeschränkte Delegierung). Bei der Erstellung normalerweise -.
PrivilegeListFür den Vorgang genutzte Privilegien, oft -.

Häufige legitime Ursachen

  • Helpdesk oder Identity-Management-Systeme, die neue Mitarbeitende anlegen, meist über eine kleine Gruppe von Admin- oder Dienstkonten.
  • Software-Installer und Management-Agenten, die lokale Dienstkonten anlegen.
  • Heraufstufung von Domänencontrollern, Migrationen und Laboraufbauten, die viele Konten auf einmal anlegen.

Welche Angreiferaktivität es erzeugt

  • Persistenz durch Anlegen eines lokalen Kontos auf einem kompromittierten Host, oft mit net user <name> <password> /add und anschließendem Hinzufügen zur lokalen Gruppe Administratoren (4732).
  • Anlegen eines Domänenkontos und Hinzufügen zu Domain Admins oder einer anderen privilegierten Gruppe (4728, 4756).
  • Kontonamen, die unauffällig wirken sollen, etwa Doppelgänger von Dienst- oder Admin-Konten oder Namen mit $ am Ende, um Computerkonten zu ähneln.

Tipps für die Untersuchung

  • Prüfen, ob SubjectUserName ein erwartetes Provisioning-Konto ist und ob die Erstellung zu einem Ticket oder HR-Onboarding passt.
  • Nach Gruppenmitgliedschaftsänderungen für dieselbe TargetSid direkt nach der Erstellung (4728, 4732, 4756) und nach ihrer ersten Anmeldung (4624) suchen.
  • Über SubjectLogonId die Anmeldung des Erstellers (4624) finden und, falls Prozessüberwachung aktiv ist, den ausführenden Prozess (4688, z. B. net.exe, net1.exe oder PowerShell).
  • Die Anfangsattribute auf ungewöhnliche Werte prüfen — PrimaryGroupId ungleich 513, SidHistory, Delegierungseinstellungen oder deaktivierte Vorauthentifizierung.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1136.001 Create Account: Local AccountPersistence
T1136.002 Create Account: Domain AccountPersistence

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

4 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Hoch · 2
  • Mittel · 1
  • Niedrig · 1

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenEvent ID 4720 erklärt: bösartige Kontoerstellung in AD erkennen

Quellen und weiterführende Links