Event ID 4663: Acceso a objeto
- Event ID
- 4663
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Acceso a objetos
- Registro predeterminado
- Requiere configuración
Qué significa el evento 4663
El evento 4663 se escribe cuando un proceso usa un derecho de acceso sobre un objeto cuya SACL audita ese derecho. Mientras que el 4656 muestra la solicitud del handle, el 4663 muestra la operación: lectura de datos, escritura, eliminación, cambio de permisos. No existe versión de error; los accesos denegados solo aparecen como un 4656 de error.
Lea AccessList o AccessMask para saber qué ocurrió. En archivos, 0x1 es ReadData, 0x2 WriteData, 0x10000 DELETE y 0x40000 WRITE_DAC. En claves de registro los mismos bits tienen otros nombres (0x1 es Consultar valor de clave, 0x2 Establecer valor de clave, 0x8 Enumerar subclaves). DELETE también se registra en renombrados y movimientos, así que use el 4660 para confirmar una eliminación real.
El 4663 vale lo que valgan las SACL desplegadas. Es la forma estándar de auditar recursos compartidos y carpetas sensibles, pero auditar lecturas sobre datos muy utilizados genera un volumen enorme; audite escrituras y eliminaciones de forma amplia y lecturas solo donde importen.
Cuándo se registra
Advanced Audit Policy Configuration > Object Access > Audit File System, Audit Registry, Audit Kernel Object o Audit Removable Storage (Success), más una SACL en el objeto que audite el derecho utilizado.
Habilitar solo la subcategoría no registra nada para los archivos normales; las SACL deben definirse por GPO (seguridad de Sistema de archivos / Registro o Global Object Access Auditing) o en cada objeto.
Campos clave
| Campo | Qué indica | ||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SubjectUserName | Cuenta que usó el acceso. | ||||||||||||||||||||||||||||||||
| SubjectLogonId | Sesión de inicio de sesión; pivote hacia el 4624 para el tipo de inicio de sesión y el origen, y hacia el 4688 para el árbol de procesos. | ||||||||||||||||||||||||||||||||
| ObjectServer | Subsistema, normalmente Security. | ||||||||||||||||||||||||||||||||
| ObjectType | File para archivos y carpetas, Key para claves de registro, otros tipos para objetos del kernel. | ||||||||||||||||||||||||||||||||
| ObjectName | Ruta completa del objeto (ruta de archivo o ruta de clave \REGISTRY\...). | ||||||||||||||||||||||||||||||||
| HandleId | Handle utilizado; enlaza con el 4656 (solicitud), el 4660 (eliminación) y el 4658 (cierre) del mismo proceso. | ||||||||||||||||||||||||||||||||
| AccessList | Derechos utilizados, como códigos de mensaje (véanse los valores).
| ||||||||||||||||||||||||||||||||
| AccessMask | Máscara hexadecimal de los derechos utilizados; una combinación de los bits siguientes.
| ||||||||||||||||||||||||||||||||
| ProcessName | Proceso que usó el acceso. En los accesos SMB remotos a un servidor de archivos es System. | ||||||||||||||||||||||||||||||||
| ProcessId | PID hexadecimal de ese proceso. | ||||||||||||||||||||||||||||||||
| ResourceAttributes | Atributos de recurso de la directiva de acceso central del objeto, cuando se usa Dynamic Access Control. |
Orígenes legítimos habituales
- Usuarios que abren y guardan documentos en carpetas auditadas.
- Procesos de copia de seguridad, antivirus e indexación de búsqueda que leen grandes cantidades de archivos auditados.
- Aplicaciones que actualizan sus propios archivos de configuración o claves de registro.
Qué hacen los atacantes para generarlo
- Lecturas masivas de recursos compartidos o carpetas sensibles por parte de una cuenta antes de una exfiltración.
- Actividad masiva de WriteData y DELETE desde un único proceso, típica de un ransomware que cifra y renombra archivos.
- Acceso por procesos inesperados a almacenes de credenciales cubiertos por una SACL, como copias de
NTDS.dito copias de seguridad de hives del registro. - WRITE_DAC o WRITE_OWNER sobre archivos sensibles para concederse acceso al atacante.
Consejos de investigación
- Decodifique primero
AccessMask; lecturas, escrituras, eliminaciones y cambios de permisos cuentan historias muy distintas. - Agregue por
SubjectUserName,ProcessNamey carpeta para detectar accesos masivos en una ventana corta. - En servidores de archivos, combínelo con el 5145 para obtener la IP del cliente y el nombre del recurso compartido del acceso SMB.
- Confirme las eliminaciones con el 4660 (mismo
HandleIdyProcessId) y los cambios de permisos con el 4670.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
14 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Crítica · 1
- Alta · 3
- Media · 9
- Baja · 1
- CríticaWCE wceaux.dll AccessRule by Thomas Patzke, SigmaHQ, DRL 1.1
- AltaSuspicious Teams Application Related ObjectAcess EventRule by @SerkinValery, SigmaHQ, DRL 1.1
- AltaSysKey Registry Keys AccessRule by Roberto Rodriguez @Cyb3rWard0g, SigmaHQ, DRL 1.1
- AltaSysmon Channel Reference DeletionRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- MediaAzure AD Health Monitoring Agent Registry Keys AccessRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), MSTIC, SigmaHQ, DRL 1.1
- MediaAzure AD Health Service Agents Registry Keys AccessRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), MSTIC, SigmaHQ, DRL 1.1
- MediaFile Access Of Signal Desktop Sensitive DataRule by Andreas Braathen (mnemonic.io), SigmaHQ, DRL 1.1
- MediaISO Image MountedRule by Syed Hasan (@syedhasan009), SigmaHQ, DRL 1.1
- MediaLSASS Access From Non System AccountRule by Roberto Rodriguez @Cyb3rWard0g, SigmaHQ, DRL 1.1
- MediaPotential Secure Deletion with SDeleteRule by Thomas Patzke, SigmaHQ, DRL 1.1
- MediaPotentially Suspicious AccessMask Requested From LSASSRule by Roberto Rodriguez, Teymur Kheirkhabarov, Dimitrios Slamaris, Mark Russinovich, Aleksey Potapov, oscd.community (update), SigmaHQ, DRL 1.1
- MediaProcesses Accessing the Microphone and WebcamRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- MediaWindows Defender Exclusion Registry Key - Write Access RequestedRule by @BarryShooshooga, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- BajaService Registry Key Read Access RequestRule by Center for Threat Informed Defense (CTID) Summiting the Pyramid Team, SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.