Event-ID 4756: Mitglied in universeller Gruppe
- Event-ID
- 4756
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Gruppen
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 4756 bedeutet
Event 4756 wird auf dem Domänencontroller geschrieben, der die Änderung verarbeitet hat, wenn ein Konto oder eine Gruppe einer sicherheitsaktivierten universellen Gruppe hinzugefügt wird. Universelle Gruppen können Mitglieder aus jeder Domäne der Gesamtstruktur enthalten und werden für gesamtstrukturweite Rollen genutzt — allen voran Enterprise Admins und Schema Admins in der Stammdomäne der Gesamtstruktur. Globale Gruppen verwenden 4728, lokale und domänenlokale Gruppen 4732.
Die Felder entsprechen denen von 4728 und 4732: TargetUserName/TargetSid identifizieren die Gruppe, MemberName (Distinguished Name) und MemberSid das neue Mitglied, Subject*, wer die Änderung vorgenommen hat. Pro hinzugefügtem Mitglied wird ein Event protokolliert, meist neben einem leeren 4755.
Eine Hinzufügung zu Enterprise Admins verschafft administrative Kontrolle über jede Domäne der Gesamtstruktur. Per SID darauf alarmieren und jedes Auftreten außerhalb einer geplanten Änderung als Vorfall behandeln.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Account Management > Audit Security Group Management (Success). „Erfolg“ wird in der Standard-Überwachungsrichtlinie von Windows überwacht.
Wird nur auf Domänencontrollern erzeugt. Enterprise Admins und Schema Admins liegen in der Stammdomäne der Gesamtstruktur, daher werden diese Hinzufügungen auf den DCs der Stammdomäne protokolliert.
Wichtige Felder
| Feld | Aussage | ||||||
|---|---|---|---|---|---|---|---|
| MemberName | Distinguished Name des hinzugefügten Mitglieds. | ||||||
| MemberSid | SID des hinzugefügten Mitglieds. Der Domänenteil zeigt, aus welcher Domäne der Gesamtstruktur es stammt. | ||||||
| TargetUserName | Name der universellen Gruppe. | ||||||
| TargetDomainName | Domäne der Gruppe. | ||||||
| TargetSid | SID der Gruppe; bekannte Gruppen über ihre RID identifizieren.
| ||||||
| SubjectUserName | Konto, das das Mitglied hinzugefügt hat. | ||||||
| SubjectDomainName | Domäne des Subjects. | ||||||
| SubjectLogonId | Anmeldesitzung des Subjects auf dem DC; mit 4624 korrelieren. | ||||||
| PrivilegeList | Für den Vorgang genutzte Privilegien, oft -. |
Häufige legitime Ursachen
- Administratoren, die universelle Gruppen für Exchange, Messaging oder domänenübergreifenden Ressourcenzugriff pflegen.
- Temporäre Mitgliedschaft in Schema Admins für eine genehmigte Schemaerweiterung, danach wieder entfernt (4757).
Welche Angreiferaktivität es erzeugt
- Hinzufügen eines kontrollierten Kontos zu Enterprise Admins nach Kompromittierung einer Domäne, um die gesamte Gesamtstruktur zu kontrollieren.
- Hinzufügen von Konten zu universellen Gruppen, die domänenübergreifend delegierte Rechte besitzen.
Tipps für die Untersuchung
- Bei jeder Änderung an Enterprise Admins und Schema Admins alarmieren und sie mit den Verantwortlichen der Gesamtstruktur bestätigen.
- Herkunft des Mitglieds (Domänenteil der MemberSid), Erstellungsdatum (4720) und nachfolgende Anmeldungen (4624, 4672) prüfen.
- Über SubjectLogonId den Quellhost der Änderung finden.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
Keine mitgelieferte SigmaHQ-Regel zielt speziell auf diese Event-ID. Regeln zu verwandten Ereignissen können die Aktivität dennoch abdecken.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.
Verwandte Ereignisse
- 4757Member removed from universal groupSecurityEnglisch
- 4754Universal group createdSecurityEnglisch
- 4755Universal group changedSecurityEnglisch
- 4728Neues Mitglied in globaler GruppeSecurity
- 4732Neues Mitglied in lokaler GruppeSecurity
- 4720Benutzerkonto erstelltSecurity
- 4624Erfolgreiche AnmeldungSecurity
- 4672Besondere Rechte zugewiesenSecurity