Skip to content
Security

Event-ID 4722: Benutzerkonto aktiviert

Ein Benutzerkonto wurde aktiviertEvent-ID 4722 wird protokolliert, wenn ein Benutzer- oder Computerkonto aktiviert wird. Es zeigt, wer es aktiviert hat und welches Konto, per Name und SID.
4722
Event-ID
4722
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Benutzerkonten
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 4722 bedeutet

Event 4722 wird geschrieben, wenn ein deaktiviertes Konto aktiviert wird. Bei Benutzerkonten erscheint es auf Domänencontrollern (Domänenkonten) sowie auf Mitgliedsservern und Arbeitsstationen (lokale Konten); bei Computerkonten wird es nur auf Domänencontrollern protokolliert. Der Eintrag ist kurz: Subject* identifiziert, wer die Änderung vorgenommen hat, Target* das Konto.

Die meisten 4722 gehören zum normalen Provisioning: In „Active Directory-Benutzer und -Computer“ angelegte Konten starten deaktiviert, daher folgt auf ein 4720 meist innerhalb von Sekunden ein 4722. Ein alleinstehendes 4722 für ein Konto, das lange deaktiviert war, ist interessanter.

Besonders beobachten: die integrierten lokalen Konten Administrator (RID 500) und Guest (RID 501), die in aktuellen Windows-Versionen standardmäßig deaktiviert sind, sowie ruhende Konten ehemaliger Mitarbeitender.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success). In der Standard-Überwachungsrichtlinie von Windows für „Erfolg“ aktiviert.

Das Aktivieren eines Kontos erzeugt zusätzlich ein 4738 (Benutzer) oder 4742 (Computer), dessen Feld UserAccountControl zeigt, dass das Flag „Konto deaktiviert“ entfernt wurde.

Wichtige Felder

FeldAussage
SubjectUserNameKonto, das das Zielkonto aktiviert hat.
SubjectDomainNameDomäne oder Computername des Subjects.
SubjectLogonIdAnmeldesitzung des Subjects; mit 4624 korrelieren, um zu sehen, von wo die Änderung vorgenommen wurde.
TargetUserNameAktiviertes Konto.
TargetDomainNameDomäne des aktivierten Kontos oder der Computername bei einem lokalen Konto.
TargetSidSID des aktivierten Kontos. Eine SID mit Endung -500 ist der integrierte Administrator, -501 das Gastkonto.

Häufige legitime Ursachen

  • Teil der normalen Abfolge 4720, 4724, 4722, wenn Administratoren ein neues Konto anlegen.
  • Rückkehrende Mitarbeitende oder Dienstleister, deren Konten vom Helpdesk reaktiviert werden.
  • Identity-Management-Systeme, die Konten zu einem Startdatum aktivieren.

Welche Angreiferaktivität es erzeugt

  • Aktivieren des integrierten lokalen Administrator- oder Gastkontos, um ein bekanntes Konto für Persistenz oder Lateral Movement zu erhalten.
  • Reaktivieren eines ruhenden Domänenkontos oder des Kontos eines ehemaligen Mitarbeitenden, was weniger auffällt als ein neues.

Tipps für die Untersuchung

  • Prüfen, ob das Zielkonto absichtlich deaktiviert war (Offboarding, Sicherheitsvorfall) und wer es reaktiviert hat.
  • Nach 4724 (Kennwortzurücksetzung) und 4738 für dieselbe TargetSid zur selben Zeit suchen, dann nach den nächsten Anmeldungen (4624).
  • Über SubjectLogonId die Sitzung und die Werkzeuge des Administrators rekonstruieren.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1098 Account ManipulationPersistence, Privilege Escalation
T1078.002 Valid Accounts: Domain AccountsStealth, Persistence, Privilege Escalation, Initial Access
T1078.003 Valid Accounts: Local AccountsStealth, Persistence, Privilege Escalation, Initial Access

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

Keine mitgelieferte SigmaHQ-Regel zielt speziell auf diese Event-ID. Regeln zu verwandten Ereignissen können die Aktivität dennoch abdecken.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Quellen und weiterführende Links