Event-ID 4726: Benutzerkonto gelöscht
- Event-ID
- 4726
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Benutzerkonten
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 4726 bedeutet
Event 4726 wird geschrieben, wenn ein Benutzerobjekt gelöscht wird — auf Domänencontrollern für Domänenkonten und auf Mitgliedsservern und Arbeitsstationen für lokale Konten. Subject* identifiziert, wer die Löschung durchgeführt hat, Target* das gelöschte Konto.
Eine Löschung ist schwerer rückgängig zu machen als eine Deaktivierung (4725), daher deaktivieren viele Organisationen zuerst und löschen später. Die Löschung eines kurz zuvor angelegten Kontos (4720) ist ein klassisches Aufräummuster: Ein Eindringling legt ein temporäres Konto an, nutzt es und entfernt es wieder. Da das Konto verschwunden ist, ist TargetSid der einzige zuverlässige Schlüssel, um die Löschung mit früheren Events desselben Kontos zu verknüpfen.
Das massenhafte Löschen von Konten durch ein Subject ist zudem eine destruktive Technik, um legitimen Benutzern und Administratoren den Zugang zu verwehren.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success). In der Standard-Überwachungsrichtlinie von Windows für „Erfolg“ aktiviert.
Löschungen von Computerkonten werden von 4743 (Computer Account Management) gemeldet, nicht von 4726.
Wichtige Felder
| Feld | Aussage |
|---|---|
| SubjectUserName | Konto, das den Benutzer gelöscht hat. |
| SubjectDomainName | Domäne oder Computername des Subjects. |
| SubjectLogonId | Anmeldesitzung des Subjects; mit 4624 korrelieren. |
| TargetUserName | Name des gelöschten Kontos. |
| TargetDomainName | Domäne des gelöschten Kontos oder der Computername bei einem lokalen Konto. |
| TargetSid | SID des gelöschten Kontos. In älteren Events (4720, 4624, 4728, 4732) danach suchen. |
| PrivilegeList | Für den Vorgang genutzte Privilegien, oft -. |
Häufige legitime Ursachen
- Geplante Bereinigung von Konten, die beim Offboarding deaktiviert wurden.
- Entfernen lokaler Konten durch Software-Deinstallationsprogramme oder Konfigurationsmanagement.
- Labor- und Testumgebungen, in denen Konten routinemäßig angelegt und gelöscht werden.
Welche Angreiferaktivität es erzeugt
- Entfernen eines temporären Backdoor-Kontos nach Gebrauch, um Spuren zu verwischen.
- Löschen vieler Konten, einschließlich Administratoren, im Rahmen einer destruktiven oder Ransomware-Operation.
Tipps für die Untersuchung
- In früheren 4720-, 4624- und Gruppenmitgliedschafts-Events nach der TargetSid suchen, um den Lebenszyklus des Kontos zu rekonstruieren.
- Löschungen von Konten markieren, die weniger als wenige Tage zuvor angelegt wurden, besonders durch denselben SubjectUserName.
- Prüfen, ob das gelöschte Konto privilegiert war oder ein Dienstkonto, dessen Entfernung Anwendungen beeinträchtigen könnte.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
Keine mitgelieferte SigmaHQ-Regel zielt speziell auf diese Event-ID. Regeln zu verwandten Ereignissen können die Aktivität dennoch abdecken.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.