Event-ID 4732: Neues Mitglied in lokaler Gruppe
- Event-ID
- 4732
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Gruppen
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 4732 bedeutet
Event 4732 wird geschrieben, wenn ein Konto oder eine Gruppe einer sicherheitsaktivierten lokalen Gruppe hinzugefügt wird. Auf Arbeitsstationen und Mitgliedsservern sind das Gruppen der lokalen SAM wie Administrators, Remote Desktop Users oder Backup Operators. Auf Domänencontrollern betrifft es die Builtin-Gruppen der Domäne (Administrators, Account Operators, Server Operators, Backup Operators …) und domänenlokale Gruppen wie DnsAdmins. Globale und universelle Gruppen haben eigene Events (4728, 4756).
TargetUserName und TargetSid identifizieren die Gruppe, MemberSid das hinzugefügte Konto und Subject*, wer die Änderung vorgenommen hat. Auf Mitgliedsservern und Arbeitsstationen ist MemberName meist -, selbst bei Domänenkonten, daher stattdessen MemberSid auflösen. Pro hinzugefügtem Mitglied wird ein Event protokolliert, typischerweise mit vorangehendem leerem 4735.
Das Hinzufügen eines Kontos zur lokalen Gruppe Administratoren ist einer der häufigsten Persistenz- und Rechteschritte nach einer Kompromittierung. Das macht dieses Event zu einer wertvollen Erkennung auf jedem Endpunkt, nicht nur auf Domänencontrollern.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Account Management > Audit Security Group Management (Success). „Erfolg“ wird in der Standard-Überwachungsrichtlinie von Windows überwacht.
Änderungen lokaler Gruppen werden nur auf dem Rechner protokolliert, dem die Gruppe gehört; daher Sicherheitsprotokolle von Endpunkten und Servern sammeln, nicht nur von Domänencontrollern. Per Gruppenrichtlinie verteilte Mitgliedschaften (Eingeschränkte Gruppen, Einstellungen für lokale Benutzer und Gruppen) erzeugen ebenfalls 4732 auf jedem Zielrechner.
Wichtige Felder
| Feld | Aussage | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| MemberSid | SID des hinzugefügten Kontos oder der Gruppe. Das zuverlässige Feld auf Arbeitsstationen und Mitgliedsservern. | ||||||||||||||||
| MemberName | Distinguished Name des hinzugefügten Mitglieds, sofern verfügbar (z. B. CN=jdoe,CN=Users,DC=contoso,DC=local). Bei lokalen Gruppen auf Nicht-DCs meist -. | ||||||||||||||||
| TargetUserName | Name der Gruppe, die das neue Mitglied erhalten hat, z. B. Administrators. | ||||||||||||||||
| TargetDomainName | Domäne der Gruppe — Builtin für integrierte lokale Gruppen, der Computername für andere lokale Gruppen, die Domäne für domänenlokale Gruppen. | ||||||||||||||||
| TargetSid | SID der Gruppe. Bekannte Builtin-SIDs machen die Filterung sprachunabhängig.
| ||||||||||||||||
| SubjectUserName | Konto, das das Mitglied hinzugefügt hat. | ||||||||||||||||
| SubjectDomainName | Domäne oder Computername des Subjects. | ||||||||||||||||
| SubjectLogonId | Anmeldesitzung des Subjects; mit 4624 und 4688 korrelieren. | ||||||||||||||||
| PrivilegeList | Für den Vorgang genutzte Privilegien, oft -. |
Häufige legitime Ursachen
- Gruppenrichtlinie (Eingeschränkte Gruppen oder Gruppenrichtlinieneinstellungen), die die Mitgliedschaft in den lokalen Administratoren bei jeder Aktualisierung erzwingt.
- IT-Personal, das auf einem bestimmten Rechner lokale Admin- oder Remotedesktoprechte vergibt.
- Softwareinstallationen, die Dienstkonten lokalen Gruppen hinzufügen.
Welche Angreiferaktivität es erzeugt
- Persistenz oder Rechteausweitung durch Hinzufügen eines kontrollierten Kontos zu den lokalen Administratoren, z. B.
net localgroup administrators <user> /add. - Hinzufügen eines Kontos zu Remote Desktop Users oder Remote Management Users, um RDP- oder WinRM-Zugriff für Lateral Movement zu ermöglichen.
- Auf Domänencontrollern das Hinzufügen von Konten zu Builtin Administrators, Backup Operators oder DnsAdmins, was zur Kompromittierung der Domäne führt.
Tipps für die Untersuchung
- MemberSid auflösen und prüfen, ob das Mitglied neu ist (4720), in dieser Gruppe erwartet wird und wie es anschließend genutzt wird (4624, 4672).
- Über SubjectLogonId die Anmeldesitzung und den Befehl (4624, 4688) finden, der die Änderung ausgeführt hat.
- Prüfen, ob später das passende 4733 (Entfernung) erscheint — kurzlebige Mitgliedschaft ist ein gängiges Versteckmuster.
- Die erneute Anwendung durch Gruppenrichtlinie (Subject ist das Computerkonto, periodisch) von interaktiven Änderungen unterscheiden.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
1 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Mittel · 1
- MittelUser Added to Local Administrator GroupRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.
Verwandte Ereignisse
- 4733Member removed from local groupSecurityEnglisch
- 4731Local group createdSecurityEnglisch
- 4735Local group changedSecurityEnglisch
- 4728Neues Mitglied in globaler GruppeSecurity
- 4756Mitglied in universeller GruppeSecurity
- 4720Benutzerkonto erstelltSecurity
- 4624Erfolgreiche AnmeldungSecurity
- 4672Besondere Rechte zugewiesenSecurity
- 4688ProzesserstellungSecurity
- 4799Local group members enumeratedSecurityEnglisch