Event ID 4648: Inicio con credenciales explícitas
- Event ID
- 4648
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Inicio de sesión
- Registro predeterminado
- Activado por defecto
Qué significa el evento 4648
El evento 4648 se escribe en la máquina donde se escribieron o proporcionaron las credenciales, no en el destino. Se genera cuando un proceso inicia sesión con una cuenta distinta de aquella con la que se ejecuta: runas /user, net use \\server /user:..., PsExec -u, una tarea programada con credenciales almacenadas o una herramienta que llama a LogonUser o CreateProcessWithLogonW.
El registro vincula tres cosas: quién tenía ya la sesión iniciada (SubjectUserName), qué credenciales de cuenta se usaron (TargetUserName) y adónde se enviaron (TargetServerName, TargetInfo). Eso lo convierte en uno de los pocos registros del movimiento lateral en el lado de origen: el destino solo muestra un 4624 desde la IP del atacante.
Hay que contar con ruido: en los controladores de dominio y los servidores, SYSTEM produce 4648 constantemente para cuentas de servicio. Filtre los valores de SubjectUserName que correspondan a usuarios reales.
Cuándo se registra
Advanced Audit Policy Configuration > Logon/Logoff > Audit Logon (Success). Habilitado para Correcto en la directiva de auditoría predeterminada.
Campos clave
| Campo | Qué indica |
|---|---|
| SubjectUserName | Cuenta con la que se ejecutaba el proceso que proporcionó las credenciales. |
| SubjectLogonId | Sesión de ese proceso; pivote hacia su 4624 y hacia los eventos 4688. |
| TargetUserName | Cuenta cuyas credenciales se usaron. |
| TargetDomainName | Dominio de esa cuenta. |
| TargetServerName | Servidor contra el que se usaron las credenciales (localhost para un runas local). Un nombre de host remoto aquí es una pista de movimiento lateral. |
| TargetInfo | Información adicional del destino, a menudo el SPN o de nuevo el nombre del destino. |
| ProcessName | Proceso que usó las credenciales, p. ej. C:\Windows\System32\runas.exe, svchost.exe, lsass.exe, un binario de PsExec. |
| ProcessId | PID de ese proceso (hexadecimal). |
| IpAddress | Dirección IP del destino cuando se conoce. |
Orígenes legítimos habituales
- Administradores que usan
runaso Ejecutar como otro usuario. - Tareas programadas y servicios configurados con credenciales almacenadas.
- Asignación de una unidad con otras credenciales (
net use /user). - Controladores de dominio y servidores de administración donde SYSTEM realiza inicios de sesión explícitos para cuentas de servicio.
Qué hacen los atacantes para generarlo
- Movimiento lateral con contraseñas robadas: PsExec -u,
net usehacia recursos compartidos administrativos, WMI o WinRM con credenciales explícitas, todo registrado en el host de origen. - Una estación de trabajo comprometida en la que la sesión de un usuario normal empieza de repente a proporcionar credenciales de una cuenta de administrador del dominio a servidores.
- Bucles de validación de credenciales en los que un proceso prueba muchos valores de TargetUserName contra un mismo servidor.
Consejos de investigación
- Excluya los SubjectUserName terminados en
$y SYSTEM, y después liste los pares TargetUserName → TargetServerName. - Busque cuentas de administrador usadas desde estaciones de trabajo donde esos administradores nunca inician sesión de forma interactiva.
- Correlacione con 4624 de tipo 3 o tipo 9 en el servidor de destino a la misma hora; la IpAddress del 4624 debería ser este host.
- Revise ProcessName; binarios inusuales en rutas en las que el usuario puede escribir son una señal fuerte.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
1 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Media · 1
- MediaSuspicious Remote Logon with Explicit CredentialsRule by oscd.community, Teymur Kheirkhabarov @HeirhabarovT, Zach Stanford @svch0st, Tim Shelton, SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.