Skip to content
Security

Event-ID 4756: Mitglied in universeller Gruppe

Ein Mitglied wurde einer sicherheitsaktivierten universellen Gruppe hinzugefügtEvent-ID 4756 protokolliert auf dem DC das Hinzufügen eines Mitglieds zu einer universellen Gruppe wie Enterprise Admins oder Schema Admins.
4756
Event-ID
4756
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Gruppen
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 4756 bedeutet

Event 4756 wird auf dem Domänencontroller geschrieben, der die Änderung verarbeitet hat, wenn ein Konto oder eine Gruppe einer sicherheitsaktivierten universellen Gruppe hinzugefügt wird. Universelle Gruppen können Mitglieder aus jeder Domäne der Gesamtstruktur enthalten und werden für gesamtstrukturweite Rollen genutzt — allen voran Enterprise Admins und Schema Admins in der Stammdomäne der Gesamtstruktur. Globale Gruppen verwenden 4728, lokale und domänenlokale Gruppen 4732.

Die Felder entsprechen denen von 4728 und 4732: TargetUserName/TargetSid identifizieren die Gruppe, MemberName (Distinguished Name) und MemberSid das neue Mitglied, Subject*, wer die Änderung vorgenommen hat. Pro hinzugefügtem Mitglied wird ein Event protokolliert, meist neben einem leeren 4755.

Eine Hinzufügung zu Enterprise Admins verschafft administrative Kontrolle über jede Domäne der Gesamtstruktur. Per SID darauf alarmieren und jedes Auftreten außerhalb einer geplanten Änderung als Vorfall behandeln.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Account Management > Audit Security Group Management (Success). „Erfolg“ wird in der Standard-Überwachungsrichtlinie von Windows überwacht.

Wird nur auf Domänencontrollern erzeugt. Enterprise Admins und Schema Admins liegen in der Stammdomäne der Gesamtstruktur, daher werden diese Hinzufügungen auf den DCs der Stammdomäne protokolliert.

Wichtige Felder

FeldAussage
MemberNameDistinguished Name des hinzugefügten Mitglieds.
MemberSidSID des hinzugefügten Mitglieds. Der Domänenteil zeigt, aus welcher Domäne der Gesamtstruktur es stammt.
TargetUserNameName der universellen Gruppe.
TargetDomainNameDomäne der Gruppe.
TargetSidSID der Gruppe; bekannte Gruppen über ihre RID identifizieren.
WertBedeutung
*-518Schema Admins (Stammdomäne der Gesamtstruktur).
*-519Enterprise Admins (Stammdomäne der Gesamtstruktur).
SubjectUserNameKonto, das das Mitglied hinzugefügt hat.
SubjectDomainNameDomäne des Subjects.
SubjectLogonIdAnmeldesitzung des Subjects auf dem DC; mit 4624 korrelieren.
PrivilegeListFür den Vorgang genutzte Privilegien, oft -.

Häufige legitime Ursachen

  • Administratoren, die universelle Gruppen für Exchange, Messaging oder domänenübergreifenden Ressourcenzugriff pflegen.
  • Temporäre Mitgliedschaft in Schema Admins für eine genehmigte Schemaerweiterung, danach wieder entfernt (4757).

Welche Angreiferaktivität es erzeugt

  • Hinzufügen eines kontrollierten Kontos zu Enterprise Admins nach Kompromittierung einer Domäne, um die gesamte Gesamtstruktur zu kontrollieren.
  • Hinzufügen von Konten zu universellen Gruppen, die domänenübergreifend delegierte Rechte besitzen.

Tipps für die Untersuchung

  • Bei jeder Änderung an Enterprise Admins und Schema Admins alarmieren und sie mit den Verantwortlichen der Gesamtstruktur bestätigen.
  • Herkunft des Mitglieds (Domänenteil der MemberSid), Erstellungsdatum (4720) und nachfolgende Anmeldungen (4624, 4672) prüfen.
  • Über SubjectLogonId den Quellhost der Änderung finden.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1098.007 Account Manipulation: Additional Local or Domain GroupsPersistence, Privilege Escalation
T1098 Account ManipulationPersistence, Privilege Escalation

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

Keine mitgelieferte SigmaHQ-Regel zielt speziell auf diese Event-ID. Regeln zu verwandten Ereignissen können die Aktivität dennoch abdecken.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Quellen und weiterführende Links