Event-ID 4728: Neues Mitglied in globaler Gruppe
- Event-ID
- 4728
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Gruppen
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 4728 bedeutet
Event 4728 wird auf dem Domänencontroller geschrieben, der die Änderung verarbeitet hat, wenn ein Konto oder eine Gruppe einer sicherheitsaktivierten globalen Gruppe hinzugefügt wird. Globale Gruppen sind Domänengruppen — Domain Admins, Group Policy Creator Owners und die meisten von Administratoren angelegten Rollengruppen —, daher erscheint dieses Event nie auf Arbeitsstationen oder Mitgliedsservern. Lokale und domänenlokale Gruppen verwenden 4732, universelle Gruppen 4756.
Die Felder entsprechen denen von 4732: TargetUserName/TargetSid identifizieren die Gruppe, MemberName (Distinguished Name) und MemberSid das neue Mitglied und Subject*, wer die Änderung vorgenommen hat. Pro hinzugefügtem Mitglied wird ein Event protokolliert, meist zusammen mit einem leeren 4737.
Hinzufügungen zu Domain Admins und anderen globalen Tier-0-Gruppen gehören zu den wertvollsten Alarmen in Active Directory. Den Alarm auf die Gruppen-SID (RID 512 für Domain Admins) statt auf den Namen stützen, der lokalisiert ist und umbenannt werden kann.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Account Management > Audit Security Group Management (Success). „Erfolg“ wird in der Standard-Überwachungsrichtlinie von Windows überwacht.
Wird nur auf Domänencontrollern erzeugt, und zwar auf dem DC, auf dem die Änderung geschrieben wurde. Das Sicherheitsprotokoll aller DCs sammeln, um alle Gruppenänderungen zu sehen.
Wichtige Felder
| Feld | Aussage | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| MemberName | Distinguished Name des hinzugefügten Mitglieds, z. B. CN=jdoe,OU=Staff,DC=contoso,DC=local. | ||||||||||||
| MemberSid | SID des hinzugefügten Mitglieds. | ||||||||||||
| TargetUserName | Name der globalen Gruppe, die das Mitglied erhalten hat. | ||||||||||||
| TargetDomainName | Domäne der Gruppe. | ||||||||||||
| TargetSid | SID der Gruppe. Der letzte Bestandteil (RID) identifiziert bekannte Domänengruppen unabhängig von ihrem Anzeigenamen.
| ||||||||||||
| SubjectUserName | Konto, das das Mitglied hinzugefügt hat. | ||||||||||||
| SubjectDomainName | Domäne des Subjects. | ||||||||||||
| SubjectLogonId | Anmeldesitzung des Subjects auf dem DC; mit 4624 korrelieren, um den Quellhost zu finden. | ||||||||||||
| PrivilegeList | Für den Vorgang genutzte Privilegien, oft -. |
Häufige legitime Ursachen
- Identity Management und HR-gesteuertes Provisioning, das Benutzer Rollengruppen hinzufügt.
- Administratoren, die Zugriff über Anwendungs- oder Abteilungsgruppen gewähren.
- Temporäre Mitgliedschaft durch Privileged-Access-Management-Tools, später gefolgt von 4729.
Welche Angreiferaktivität es erzeugt
- Rechteausweitung oder Persistenz durch Hinzufügen eines kontrollierten Kontos zu Domain Admins oder einer anderen privilegierten globalen Gruppe.
- Hinzufügen eines neu angelegten Kontos (4720) zu einer privilegierten Gruppe innerhalb von Minuten nach der Erstellung.
- Hinzufügen von Konten zu Gruppen mit delegierten Rechten auf AD-Objekte, Gruppenrichtlinien oder Server — unauffälliger als Domain Admins.
Tipps für die Untersuchung
- Bei Hinzufügungen zu privilegierten Gruppen per SID alarmieren und jede gegen eine genehmigte Änderung prüfen.
- Prüfen, ob das Mitglied kürzlich angelegt wurde (4720) und was es danach tat (4624, 4672, 4769).
- Über SubjectLogonId und die 4624-Events des DC den Host finden, von dem aus die Änderung vorgenommen wurde.
- Nach einem späteren 4729 suchen, das dasselbe Mitglied entfernt — kurzzeitige Mitgliedschaft ist ein gängiger Weg, der Erkennung zu entgehen.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
1 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Niedrig · 1
- NiedrigA Member Was Added to a Security-Enabled Global GroupRule by Alexandr Yampolskyi, SOC Prime, SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.
Verwandte Ereignisse
- 4729Member removed from global groupSecurityEnglisch
- 4727Global group createdSecurityEnglisch
- 4737Global group changedSecurityEnglisch
- 4732Neues Mitglied in lokaler GruppeSecurity
- 4756Mitglied in universeller GruppeSecurity
- 4720Benutzerkonto erstelltSecurity
- 4624Erfolgreiche AnmeldungSecurity
- 4672Besondere Rechte zugewiesenSecurity
- 5136AD object modifiedSecurityEnglisch