Skip to content
Security

Event ID 4663: Acceso a objeto

Se intentó obtener acceso a un objetoEl evento 4663 registra un derecho de acceso realmente usado sobre un archivo, carpeta, clave de registro u objeto auditado: quién, qué proceso y qué acceso.
4663
Event ID
4663
Registro
Security
Proveedor
Microsoft-Windows-Security-Auditing
Archivo
Security.evtx
Categoría
Acceso a objetos
Registro predeterminado
Requiere configuración

Qué significa el evento 4663

El evento 4663 se escribe cuando un proceso usa un derecho de acceso sobre un objeto cuya SACL audita ese derecho. Mientras que el 4656 muestra la solicitud del handle, el 4663 muestra la operación: lectura de datos, escritura, eliminación, cambio de permisos. No existe versión de error; los accesos denegados solo aparecen como un 4656 de error.

Lea AccessList o AccessMask para saber qué ocurrió. En archivos, 0x1 es ReadData, 0x2 WriteData, 0x10000 DELETE y 0x40000 WRITE_DAC. En claves de registro los mismos bits tienen otros nombres (0x1 es Consultar valor de clave, 0x2 Establecer valor de clave, 0x8 Enumerar subclaves). DELETE también se registra en renombrados y movimientos, así que use el 4660 para confirmar una eliminación real.

El 4663 vale lo que valgan las SACL desplegadas. Es la forma estándar de auditar recursos compartidos y carpetas sensibles, pero auditar lecturas sobre datos muy utilizados genera un volumen enorme; audite escrituras y eliminaciones de forma amplia y lecturas solo donde importen.

Cuándo se registra

Directiva de auditoría / configuración

Advanced Audit Policy Configuration > Object Access > Audit File System, Audit Registry, Audit Kernel Object o Audit Removable Storage (Success), más una SACL en el objeto que audite el derecho utilizado.

Habilitar solo la subcategoría no registra nada para los archivos normales; las SACL deben definirse por GPO (seguridad de Sistema de archivos / Registro o Global Object Access Auditing) o en cada objeto.

Campos clave

CampoQué indica
SubjectUserNameCuenta que usó el acceso.
SubjectLogonIdSesión de inicio de sesión; pivote hacia el 4624 para el tipo de inicio de sesión y el origen, y hacia el 4688 para el árbol de procesos.
ObjectServerSubsistema, normalmente Security.
ObjectTypeFile para archivos y carpetas, Key para claves de registro, otros tipos para objetos del kernel.
ObjectNameRuta completa del objeto (ruta de archivo o ruta de clave \REGISTRY\...).
HandleIdHandle utilizado; enlaza con el 4656 (solicitud), el 4660 (eliminación) y el 4658 (cierre) del mismo proceso.
AccessListDerechos utilizados, como códigos de mensaje (véanse los valores).
ValorSignificado
%%4416ReadData / ListDirectory (registro — Consultar valor de clave).
%%4417WriteData / AddFile (registro — Establecer valor de clave).
%%4418AppendData / AddSubdirectory / CreatePipeInstance.
%%4419ReadEA (registro — Enumerar subclaves).
%%4420WriteEA.
%%4421Execute / Traverse.
%%4422DeleteChild.
%%4423ReadAttributes.
%%4424WriteAttributes.
%%1537DELETE — también se registra en renombrados y movimientos.
%%1538READ_CONTROL — lectura del descriptor de seguridad (no de la SACL).
%%1539WRITE_DAC — cambio de permisos.
%%1540WRITE_OWNER — toma de posesión.
%%1541SYNCHRONIZE.
%%1542ACCESS_SYS_SEC — lectura o modificación de la SACL.
AccessMaskMáscara hexadecimal de los derechos utilizados; una combinación de los bits siguientes.
ValorSignificado
0x1ReadData / ListDirectory.
0x2WriteData / AddFile.
0x4AppendData / AddSubdirectory.
0x8ReadEA.
0x10WriteEA.
0x20Execute / Traverse.
0x40DeleteChild.
0x80ReadAttributes.
0x100WriteAttributes.
0x10000DELETE.
0x20000READ_CONTROL.
0x40000WRITE_DAC.
0x80000WRITE_OWNER.
0x100000SYNCHRONIZE.
0x1000000ACCESS_SYS_SEC.
ProcessNameProceso que usó el acceso. En los accesos SMB remotos a un servidor de archivos es System.
ProcessIdPID hexadecimal de ese proceso.
ResourceAttributesAtributos de recurso de la directiva de acceso central del objeto, cuando se usa Dynamic Access Control.

Orígenes legítimos habituales

  • Usuarios que abren y guardan documentos en carpetas auditadas.
  • Procesos de copia de seguridad, antivirus e indexación de búsqueda que leen grandes cantidades de archivos auditados.
  • Aplicaciones que actualizan sus propios archivos de configuración o claves de registro.

Qué hacen los atacantes para generarlo

  • Lecturas masivas de recursos compartidos o carpetas sensibles por parte de una cuenta antes de una exfiltración.
  • Actividad masiva de WriteData y DELETE desde un único proceso, típica de un ransomware que cifra y renombra archivos.
  • Acceso por procesos inesperados a almacenes de credenciales cubiertos por una SACL, como copias de NTDS.dit o copias de seguridad de hives del registro.
  • WRITE_DAC o WRITE_OWNER sobre archivos sensibles para concederse acceso al atacante.

Consejos de investigación

  • Decodifique primero AccessMask; lecturas, escrituras, eliminaciones y cambios de permisos cuentan historias muy distintas.
  • Agregue por SubjectUserName, ProcessName y carpeta para detectar accesos masivos en una ventana corta.
  • En servidores de archivos, combínelo con el 5145 para obtener la IP del cliente y el nombre del recurso compartido del acceso SMB.
  • Confirme las eliminaciones con el 4660 (mismo HandleId y ProcessId) y los cambios de permisos con el 4670.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1005 Data from Local SystemCollection
T1039 Data from Network Shared DriveCollection
T1070.004 Indicator Removal: File DeletionStealth
T1485 Data DestructionImpact

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

14 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.

  • Crítica · 1
  • Alta · 3
  • Media · 9
  • Baja · 1

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Guía detalladaEvent ID 4663: se intentó acceder a un objeto

Fuentes y lecturas adicionales