Event ID 4624: Inicio de sesión correcto
- Event ID
- 4624
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Inicio de sesión
- Registro predeterminado
- Activado por defecto
Qué significa el evento 4624
El evento 4624 lo escribe la autoridad de seguridad local (LSA) en el equipo que aceptó el inicio de sesión, cada vez que se crea una sesión. Es por tanto el registro del acceso del lado de la máquina: el controlador de dominio ve la autenticación (4768, 4769, 4776), mientras que el host de destino escribe el 4624.
El registro responde a cuatro preguntas. Quién: TargetUserName, TargetDomainName y TargetUserSid. Cómo: LogonType, LogonProcessName y AuthenticationPackageName. Desde dónde: WorkstationName, IpAddress y IpPort. Qué sesión: TargetLogonId, la clave que vincula el inicio de sesión con cualquier actividad realizada en ella (4672, 4688, 4663, 4634/4647).
En un servidor con mucha actividad, el 4624 es el evento más ruidoso del registro de Seguridad: la mayoría de los registros corresponden a servicios, cuentas de equipo (nombres terminados en $) y SYSTEM. Fíltrelos primero y después agrupe por LogonType y por origen.
Cuándo se registra
Advanced Audit Policy Configuration > Logon/Logoff > Audit Logon (Success). Habilitado para Correcto en la directiva de auditoría predeterminada de Windows.
La información de red (IpAddress, IpPort) solo se rellena en los inicios de sesión remotos; los locales muestran - o 127.0.0.1. Los campos ImpersonationLevel, RestrictedAdminMode, VirtualAccount, ElevatedToken y TargetLinkedLogonId aparecen a partir de Windows 10 / Server 2016.
Campos clave
| Campo | Qué indica | ||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SubjectUserName | Cuenta que solicitó el inicio de sesión en la máquina local: normalmente la cuenta de equipo (HOST$) o - en los inicios de sesión de red. No es la cuenta que inició sesión. | ||||||||||||||||||||
| SubjectLogonId | Sesión del solicitante; 0x3e7 es la sesión SYSTEM local. | ||||||||||||||||||||
| TargetUserName | La cuenta que inició sesión. Es este campo el que hay que revisar, no los campos Subject. | ||||||||||||||||||||
| TargetDomainName | Dominio o nombre de equipo de la cuenta de destino. | ||||||||||||||||||||
| TargetUserSid | SID de la cuenta que inició sesión. Se mantiene estable aunque se cambie el nombre de la cuenta. | ||||||||||||||||||||
| TargetLogonId | ID hexadecimal de la nueva sesión. Pivote sobre él para encontrar el 4672 correspondiente, los procesos creados en la sesión (SubjectLogonId del 4688) y el cierre de sesión (4634, 4647). | ||||||||||||||||||||
| LogonType | Cómo se produjo el inicio de sesión. Es el primer campo que hay que leer.
| ||||||||||||||||||||
| LogonProcessName | Proceso de inicio de sesión de confianza que gestionó la solicitud, p. ej. User32 (interactivo/RDP), NtLmSsp (inicio de sesión de red NTLM), Kerberos, Advapi (servicios, runas), seclogo (runas / NewCredentials). | ||||||||||||||||||||
| AuthenticationPackageName | Kerberos, NTLM o Negotiate. Los inicios de sesión de red NTLM desde estaciones de trabajo donde se esperaba Kerberos merecen una segunda revisión. | ||||||||||||||||||||
| LmPackageName | En los inicios de sesión NTLM, la versión del protocolo: NTLM V1, NTLM V2 o LM. NTLMv1 y LM son débiles y no deberían aparecer en un dominio moderno. | ||||||||||||||||||||
| KeyLength | Longitud de la clave de sesión en NTLM; 0 para Kerberos y para NTLM sin seguridad de sesión. | ||||||||||||||||||||
| WorkstationName | Nombre NetBIOS del equipo de origen tal como lo proporciona el cliente (puede falsificarse o venir vacío). | ||||||||||||||||||||
| IpAddress | IP de origen de un inicio de sesión remoto. - o ::1 / 127.0.0.1 en los inicios de sesión locales. | ||||||||||||||||||||
| IpPort | Puerto TCP de origen; 0 o - en los inicios de sesión locales. | ||||||||||||||||||||
| ProcessName | Proceso que realizó el inicio de sesión, p. ej. C:\Windows\System32\winlogon.exe en los interactivos, services.exe en los de servicio, - en los de red. | ||||||||||||||||||||
| ElevatedToken | %%1842 (Sí) cuando la sesión recibió un token administrativo completo, %%1843 (No) en caso contrario. Una forma rápida de detectar inicios de sesión de administradores. | ||||||||||||||||||||
| RestrictedAdminMode | Para LogonType 10, indica si el cliente RDP usó el modo Restricted Admin (no se envían credenciales al servidor). %%1843 (No) o %%1842 (Sí). | ||||||||||||||||||||
| VirtualAccount | Sí para las cuentas virtuales, como las identidades de servicio administradas NT SERVICE\.... | ||||||||||||||||||||
| TargetLinkedLogonId | Con UAC, el inicio de sesión de un administrador crea dos sesiones vinculadas (filtrada y elevada); este es el ID de la otra. |
Orígenes legítimos habituales
- Usuarios que inician sesión en la consola (tipo 2), desbloquean (tipo 7) o se conectan por RDP (tipo 10).
- Inicios de sesión de cuentas de equipo (
HOST$) y deSYSTEM,LOCAL SERVICE,NETWORK SERVICE, sobre todo de tipo 5. - Tráfico de servidores de archivos y controladores de dominio: miles de inicios de sesión de tipo 3 por hora desde estaciones de trabajo.
- Tareas programadas (tipo 4) y grupos de aplicaciones de IIS que usan cuentas configuradas.
- Administradores que usan
runas /netonly(tipo 9) para herramientas que necesitan otras credenciales.
Qué hacen los atacantes para generarlo
- Movimiento lateral con credenciales robadas: inicios de sesión de tipo 3 desde una estación de trabajo hacia servidores (PsExec, SMB, WMI), a menudo con una ráfaga de nuevos pares origen/destino.
- Acceso RDP (tipo 10) desde direcciones IP inusuales, a horas inusuales o a hosts que la cuenta nunca usa.
- Pass-the-hash: inicios de sesión NTLM de tipo 3 donde se espera Kerberos. En el host de origen,
sekurlsa::pthde Mimikatz aparece como tipo 9 con LogonProcessNameseclogo. - Un inicio de sesión correcto justo después de muchos fallos 4625 para la misma cuenta (fuerza bruta o password spraying que tuvo éxito).
- Inicios de sesión de cuentas recién creadas (4720) o de cuentas que acaban de añadirse a un grupo de administradores (4732, 4728).
Consejos de investigación
- Filtre primero el ruido: TargetUserName terminado en
$,SYSTEM,ANONYMOUS LOGON(salvo que busque sesiones nulas) y LogonType 5. - Agrupe por TargetUserName, LogonType e IpAddress para detectar combinaciones vistas por primera vez.
- Pivote sobre TargetLogonId: un 4672 en el mismo segundo indica una sesión de administrador; los 4688 con el mismo SubjectLogonId muestran lo que ejecutó la sesión; 4634/4647 da el final de la sesión.
- Para el tipo 10, correlacione con los eventos RDP 1149, 21, 22, 24 y 25 para obtener la cronología completa de la sesión.
- En los controladores de dominio, relacione los inicios de sesión de tipo 3 con 4768/4769 (Kerberos) o 4776 (NTLM) para confirmar qué protocolo se usó realmente.
Técnicas MITRE ATT&CK
| Técnica | Tácticas |
|---|---|
| T1078 Valid Accounts | Stealth, Persistence, Privilege Escalation, Initial Access |
| T1021.001 Remote Services: Remote Desktop Protocol | Lateral Movement |
| T1021.002 Remote Services: SMB/Windows Admin Shares | Lateral Movement |
| T1550.002 Use Alternate Authentication Material: Pass the Hash | Lateral Movement |
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
14 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Crítica · 1
- Alta · 7
- Media · 3
- Baja · 3
- CríticaDiagTrackEoP Default Login UsernameRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaExternal Remote SMB Logon from Public IPRule by Micah Babinski (@micahbabinski), Zach Mathis (@yamatosecurity), SigmaHQ, DRL 1.1
- AltaHacktool RulerRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaMetasploit SMB AuthenticationRule by Chakib Gzenayi (@Chak092), Hosni Mribah, SigmaHQ, DRL 1.1
- AltaPotential Privilege Escalation via Local Kerberos Relay over LDAPRule by Elastic, @SBousseaden, SigmaHQ, DRL 1.1
- AltaRDP Login from LocalhostRule by Thomas Patzke, SigmaHQ, DRL 1.1
- AltaRottenPotato Like Attack PatternRule by @SBousseaden, Florian Roth, SigmaHQ, DRL 1.1
- AltaSuccessful Overpass the Hash AttemptRule by Roberto Rodriguez (source), Dominik Schaudel (rule), SigmaHQ, DRL 1.1
- MediaExternal Remote RDP Logon from Public IPRule by Micah Babinski (@micahbabinski), Zach Mathis (@yamatosecurity), SigmaHQ, DRL 1.1
- MediaPass the Hash Activity 2Rule by Dave Kennedy, Jeff Warren (method) / David Vassallo (rule), SigmaHQ, DRL 1.1
- MediaPotential Access Token AbuseRule by Michaela Adams, Zach Mathis, SigmaHQ, DRL 1.1
- BajaAdmin User Remote LogonRule by juju4, SigmaHQ, DRL 1.1
- BajaOutgoing Logon with New CredentialsRule by Max Altgelt (Nextron Systems), SigmaHQ, DRL 1.1
- BajaSuccessful Account Login Via WMIRule by Thomas Patzke, SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.
Eventos relacionados
- 4625Inicio de sesión fallidoSecurity
- 4634Cierre de sesiónSecurity
- 4647User-initiated logoffSecurityInglés
- 4648Inicio con credenciales explícitasSecurity
- 4672Privilegios especiales asignadosSecurity
- 4688Creación de procesoSecurity
- 4768TGT de Kerberos solicitadoSecurity
- 4769Ticket de servicio Kerberos pedidoSecurity
- 4776Validación de credenciales NTLMSecurity
- 1149Conexión autenticadaRDP RemoteConnectionManager
- 21Inicio de sesión correctoRDP LocalSessionManager