Skip to content
Security

Event-ID 4728: Neues Mitglied in globaler Gruppe

Ein Mitglied wurde einer sicherheitsaktivierten globalen Gruppe hinzugefügtEvent-ID 4728 wird auf einem Domänencontroller protokolliert, wenn ein Mitglied einer sicherheitsaktivierten globalen Gruppe wie Domain Admins hinzugefügt wird.
4728
Event-ID
4728
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Gruppen
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 4728 bedeutet

Event 4728 wird auf dem Domänencontroller geschrieben, der die Änderung verarbeitet hat, wenn ein Konto oder eine Gruppe einer sicherheitsaktivierten globalen Gruppe hinzugefügt wird. Globale Gruppen sind Domänengruppen — Domain Admins, Group Policy Creator Owners und die meisten von Administratoren angelegten Rollengruppen —, daher erscheint dieses Event nie auf Arbeitsstationen oder Mitgliedsservern. Lokale und domänenlokale Gruppen verwenden 4732, universelle Gruppen 4756.

Die Felder entsprechen denen von 4732: TargetUserName/TargetSid identifizieren die Gruppe, MemberName (Distinguished Name) und MemberSid das neue Mitglied und Subject*, wer die Änderung vorgenommen hat. Pro hinzugefügtem Mitglied wird ein Event protokolliert, meist zusammen mit einem leeren 4737.

Hinzufügungen zu Domain Admins und anderen globalen Tier-0-Gruppen gehören zu den wertvollsten Alarmen in Active Directory. Den Alarm auf die Gruppen-SID (RID 512 für Domain Admins) statt auf den Namen stützen, der lokalisiert ist und umbenannt werden kann.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Account Management > Audit Security Group Management (Success). „Erfolg“ wird in der Standard-Überwachungsrichtlinie von Windows überwacht.

Wird nur auf Domänencontrollern erzeugt, und zwar auf dem DC, auf dem die Änderung geschrieben wurde. Das Sicherheitsprotokoll aller DCs sammeln, um alle Gruppenänderungen zu sehen.

Wichtige Felder

FeldAussage
MemberNameDistinguished Name des hinzugefügten Mitglieds, z. B. CN=jdoe,OU=Staff,DC=contoso,DC=local.
MemberSidSID des hinzugefügten Mitglieds.
TargetUserNameName der globalen Gruppe, die das Mitglied erhalten hat.
TargetDomainNameDomäne der Gruppe.
TargetSidSID der Gruppe. Der letzte Bestandteil (RID) identifiziert bekannte Domänengruppen unabhängig von ihrem Anzeigenamen.
WertBedeutung
*-512Domain Admins (Domänen-Admins).
*-513Domain Users (Domänen-Benutzer).
*-515Domain Computers (Domänencomputer).
*-516Domain Controllers (Domänencontroller).
*-520Group Policy Creator Owners (Richtlinien-Ersteller-Besitzer).
SubjectUserNameKonto, das das Mitglied hinzugefügt hat.
SubjectDomainNameDomäne des Subjects.
SubjectLogonIdAnmeldesitzung des Subjects auf dem DC; mit 4624 korrelieren, um den Quellhost zu finden.
PrivilegeListFür den Vorgang genutzte Privilegien, oft -.

Häufige legitime Ursachen

  • Identity Management und HR-gesteuertes Provisioning, das Benutzer Rollengruppen hinzufügt.
  • Administratoren, die Zugriff über Anwendungs- oder Abteilungsgruppen gewähren.
  • Temporäre Mitgliedschaft durch Privileged-Access-Management-Tools, später gefolgt von 4729.

Welche Angreiferaktivität es erzeugt

  • Rechteausweitung oder Persistenz durch Hinzufügen eines kontrollierten Kontos zu Domain Admins oder einer anderen privilegierten globalen Gruppe.
  • Hinzufügen eines neu angelegten Kontos (4720) zu einer privilegierten Gruppe innerhalb von Minuten nach der Erstellung.
  • Hinzufügen von Konten zu Gruppen mit delegierten Rechten auf AD-Objekte, Gruppenrichtlinien oder Server — unauffälliger als Domain Admins.

Tipps für die Untersuchung

  • Bei Hinzufügungen zu privilegierten Gruppen per SID alarmieren und jede gegen eine genehmigte Änderung prüfen.
  • Prüfen, ob das Mitglied kürzlich angelegt wurde (4720) und was es danach tat (4624, 4672, 4769).
  • Über SubjectLogonId und die 4624-Events des DC den Host finden, von dem aus die Änderung vorgenommen wurde.
  • Nach einem späteren 4729 suchen, das dasselbe Mitglied entfernt — kurzzeitige Mitgliedschaft ist ein gängiger Weg, der Erkennung zu entgehen.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1098.007 Account Manipulation: Additional Local or Domain GroupsPersistence, Privilege Escalation
T1098 Account ManipulationPersistence, Privilege Escalation

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

1 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Niedrig · 1

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Quellen und weiterführende Links