Event-ID 4720: Benutzerkonto erstellt
- Event-ID
- 4720
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Benutzerkonten
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 4720 bedeutet
Event 4720 wird jedes Mal geschrieben, wenn ein neues Benutzerobjekt angelegt wird. Bei einem lokalen Konto wird es auf der Arbeitsstation oder dem Server protokolliert, dem die SAM-Datenbank gehört; bei einem Domänenkonto auf dem Domänencontroller, der die Anfrage verarbeitet hat. Die Subject*-Felder identifizieren, wer das Konto angelegt hat, die Target*-Felder das neue Konto.
Der Rest des Eintrags ist eine Momentaufnahme der Anfangsattribute: SamAccountName, UserPrincipalName, PrimaryGroupId, SidHistory, AllowedToDelegateTo und die SAM-Kontoflags in NewUacValue und UserAccountControl. Ein über „Active Directory-Benutzer und -Computer“ angelegtes Konto startet typischerweise deaktiviert und ohne Kennwort (NewUacValue 0x15), daher folgen auf die Erstellung meist innerhalb von Sekunden 4724 (Kennwort gesetzt), 4722 (aktiviert) und ein oder mehrere 4738.
Kontoerstellungen sind so selten, dass die meisten Organisationen jedes 4720 prüfen. Besonders achten auf lokale Konten, die auf Servern und Arbeitsstationen angelegt werden, Konten, die außerhalb des normalen Provisioning-Prozesses entstehen, und neue Konten, die schnell privilegierten Gruppen hinzugefügt werden (4728, 4732, 4756).
Wann es protokolliert wird
Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success). In der Standard-Überwachungsrichtlinie von Windows für „Erfolg“ aktiviert.
Wird für Domänenkonten auf Domänencontrollern und für lokale Konten auf Mitgliedsservern und Arbeitsstationen protokolliert; das Anlegen lokaler Konten ist also nur im eigenen Sicherheitsprotokoll des Endpunkts sichtbar. Mehrere Attribute können als - erscheinen, wenn sie nicht erfasst wurden, und lokale Konten zeigen bei vielen davon <value not set>.
Wichtige Felder
| Feld | Aussage | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SubjectUserName | Konto, das den neuen Benutzer angelegt hat. Mit der Liste der Identitätsadministratoren und Provisioning-Dienstkonten abgleichen. | ||||||||||||||||
| SubjectDomainName | Domäne (bei lokalen Konten der Computername) des Erstellers. | ||||||||||||||||
| SubjectLogonId | Anmeldesitzung des Erstellers. Auf 4624 mit derselben TargetLogonId pivotieren, um zu erfahren, wo und wie sich der Ersteller angemeldet hat. | ||||||||||||||||
| TargetUserName | Name des neuen Kontos. | ||||||||||||||||
| TargetDomainName | Domäne des neuen Kontos oder der Computername, wenn ein lokales Konto angelegt wurde. | ||||||||||||||||
| TargetSid | SID des neuen Kontos. Damit das Konto durch spätere Events verfolgen, auch wenn es umbenannt wird (4781). | ||||||||||||||||
| SamAccountName | Anmeldename (Prä-Windows 2000). Ein leerer Wert oder - ist ungewöhnlich. | ||||||||||||||||
| UserPrincipalName | UPN eines Domänenkontos (user@domain). Bei lokalen Konten immer -. | ||||||||||||||||
| PrimaryGroupId | RID der primären Gruppe. 513 (Domänen-Benutzer bzw. Benutzer bei lokalen Konten) ist normal; alles andere verdient einen Blick. | ||||||||||||||||
| NewUacValue | SAM-Kontoflags des neuen Kontos in Hexadezimal (SAM-Definition, die sich von den Bitwerten des Active-Directory-Attributs userAccountControl unterscheidet). OldUacValue ist bei neuen Konten immer 0x0.
| ||||||||||||||||
| UserAccountControl | Dieselben Flags als Meldungscodes, z. B. %%2080 %%2082 %%2084 für 0x15 (Konto deaktiviert, Kennwort nicht erforderlich, normales Konto). | ||||||||||||||||
| SidHistory | Frühere SIDs eines migrierten Kontos. Sollte bei einem frisch angelegten Konto - sein. | ||||||||||||||||
| AllowedToDelegateTo | SPNs, an die das Konto delegieren darf (eingeschränkte Delegierung). Bei der Erstellung normalerweise -. | ||||||||||||||||
| PrivilegeList | Für den Vorgang genutzte Privilegien, oft -. |
Häufige legitime Ursachen
- Helpdesk oder Identity-Management-Systeme, die neue Mitarbeitende anlegen, meist über eine kleine Gruppe von Admin- oder Dienstkonten.
- Software-Installer und Management-Agenten, die lokale Dienstkonten anlegen.
- Heraufstufung von Domänencontrollern, Migrationen und Laboraufbauten, die viele Konten auf einmal anlegen.
Welche Angreiferaktivität es erzeugt
- Persistenz durch Anlegen eines lokalen Kontos auf einem kompromittierten Host, oft mit
net user <name> <password> /addund anschließendem Hinzufügen zur lokalen Gruppe Administratoren (4732). - Anlegen eines Domänenkontos und Hinzufügen zu Domain Admins oder einer anderen privilegierten Gruppe (4728, 4756).
- Kontonamen, die unauffällig wirken sollen, etwa Doppelgänger von Dienst- oder Admin-Konten oder Namen mit
$am Ende, um Computerkonten zu ähneln.
Tipps für die Untersuchung
- Prüfen, ob SubjectUserName ein erwartetes Provisioning-Konto ist und ob die Erstellung zu einem Ticket oder HR-Onboarding passt.
- Nach Gruppenmitgliedschaftsänderungen für dieselbe TargetSid direkt nach der Erstellung (4728, 4732, 4756) und nach ihrer ersten Anmeldung (4624) suchen.
- Über SubjectLogonId die Anmeldung des Erstellers (4624) finden und, falls Prozessüberwachung aktiv ist, den ausführenden Prozess (4688, z. B.
net.exe,net1.exeoder PowerShell). - Die Anfangsattribute auf ungewöhnliche Werte prüfen — PrimaryGroupId ungleich 513, SidHistory, Delegierungseinstellungen oder deaktivierte Vorauthentifizierung.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
4 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Hoch · 2
- Mittel · 1
- Niedrig · 1
- HochHidden Local User CreationRule by Christian Burkard (Nextron Systems), SigmaHQ, DRL 1.1
- HochSuspicious Windows ANONYMOUS LOGON Local Account CreatedRule by James Pemberton / @4A616D6573, SigmaHQ, DRL 1.1
- MittelNew or Renamed User Account with '$' CharacterRule by Ilyas Ochkov, oscd.community, SigmaHQ, DRL 1.1
- NiedrigLocal User CreationRule by Patrick Bareiss, SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.
Verwandte Ereignisse
- 4722Benutzerkonto aktiviertSecurity
- 4724Versuch der KennwortzurücksetzungSecurity
- 4726Benutzerkonto gelöschtSecurity
- 4738Benutzerkonto geändertSecurity
- 4728Neues Mitglied in globaler GruppeSecurity
- 4732Neues Mitglied in lokaler GruppeSecurity
- 4756Mitglied in universeller GruppeSecurity
- 4781Account renamedSecurityEnglisch
- 4624Erfolgreiche AnmeldungSecurity
- 4688ProzesserstellungSecurity