Skip to content
Security

Event-ID 4726: Benutzerkonto gelöscht

Ein Benutzerkonto wurde gelöschtEvent-ID 4726 wird beim Löschen eines lokalen oder Domänen-Benutzerkontos protokolliert, mit Ausführendem sowie Name und SID des Kontos.
4726
Event-ID
4726
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Benutzerkonten
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 4726 bedeutet

Event 4726 wird geschrieben, wenn ein Benutzerobjekt gelöscht wird — auf Domänencontrollern für Domänenkonten und auf Mitgliedsservern und Arbeitsstationen für lokale Konten. Subject* identifiziert, wer die Löschung durchgeführt hat, Target* das gelöschte Konto.

Eine Löschung ist schwerer rückgängig zu machen als eine Deaktivierung (4725), daher deaktivieren viele Organisationen zuerst und löschen später. Die Löschung eines kurz zuvor angelegten Kontos (4720) ist ein klassisches Aufräummuster: Ein Eindringling legt ein temporäres Konto an, nutzt es und entfernt es wieder. Da das Konto verschwunden ist, ist TargetSid der einzige zuverlässige Schlüssel, um die Löschung mit früheren Events desselben Kontos zu verknüpfen.

Das massenhafte Löschen von Konten durch ein Subject ist zudem eine destruktive Technik, um legitimen Benutzern und Administratoren den Zugang zu verwehren.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success). In der Standard-Überwachungsrichtlinie von Windows für „Erfolg“ aktiviert.

Löschungen von Computerkonten werden von 4743 (Computer Account Management) gemeldet, nicht von 4726.

Wichtige Felder

FeldAussage
SubjectUserNameKonto, das den Benutzer gelöscht hat.
SubjectDomainNameDomäne oder Computername des Subjects.
SubjectLogonIdAnmeldesitzung des Subjects; mit 4624 korrelieren.
TargetUserNameName des gelöschten Kontos.
TargetDomainNameDomäne des gelöschten Kontos oder der Computername bei einem lokalen Konto.
TargetSidSID des gelöschten Kontos. In älteren Events (4720, 4624, 4728, 4732) danach suchen.
PrivilegeListFür den Vorgang genutzte Privilegien, oft -.

Häufige legitime Ursachen

  • Geplante Bereinigung von Konten, die beim Offboarding deaktiviert wurden.
  • Entfernen lokaler Konten durch Software-Deinstallationsprogramme oder Konfigurationsmanagement.
  • Labor- und Testumgebungen, in denen Konten routinemäßig angelegt und gelöscht werden.

Welche Angreiferaktivität es erzeugt

  • Entfernen eines temporären Backdoor-Kontos nach Gebrauch, um Spuren zu verwischen.
  • Löschen vieler Konten, einschließlich Administratoren, im Rahmen einer destruktiven oder Ransomware-Operation.

Tipps für die Untersuchung

  • In früheren 4720-, 4624- und Gruppenmitgliedschafts-Events nach der TargetSid suchen, um den Lebenszyklus des Kontos zu rekonstruieren.
  • Löschungen von Konten markieren, die weniger als wenige Tage zuvor angelegt wurden, besonders durch denselben SubjectUserName.
  • Prüfen, ob das gelöschte Konto privilegiert war oder ein Dienstkonto, dessen Entfernung Anwendungen beeinträchtigen könnte.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1531 Account Access RemovalImpact
T1070.009 Indicator Removal: Clear PersistenceStealth

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

Keine mitgelieferte SigmaHQ-Regel zielt speziell auf diese Event-ID. Regeln zu verwandten Ereignissen können die Aktivität dennoch abdecken.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Quellen und weiterführende Links