Event ID 4672: Privilegios especiales asignados
- Event ID
- 4672
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Inicio de sesión
- Registro predeterminado
- Activado por defecto
Qué significa el evento 4672
El evento 4672 se escribe justo después de un 4624 cuando el token del nuevo inicio de sesión contiene uno o varios privilegios "sensibles": depurar programas, actuar como parte del sistema operativo, copia de seguridad y restauración, tomar posesión, cargar controladores y similares. En la práctica eso significa administradores, SYSTEM y algunas cuentas de servicio.
Comparte su ID de inicio de sesión (SubjectLogonId) con el 4624 al que pertenece, así que quedarse con los 4624 que tienen un 4672 correspondiente es la forma más rápida de listar los inicios de sesión privilegiados de un host. En los controladores de dominio, conviene conocer cada 4672 de una cuenta humana.
Cuándo se registra
Advanced Audit Policy Configuration > Logon/Logoff > Audit Special Logon (Success). Habilitado para Correcto en la directiva de auditoría predeterminada.
Se registra con mucha frecuencia para SYSTEM y las cuentas de equipo; los registros interesantes son los de cuentas de usuario con nombre.
Campos clave
| Campo | Qué indica |
|---|---|
| SubjectUserSid | SID de la cuenta que recibió los privilegios. |
| SubjectUserName | Cuenta que recibió los privilegios (pese al nombre "Subject", es la cuenta que inició sesión). |
| SubjectDomainName | Dominio de esa cuenta. |
| SubjectLogonId | ID de la sesión, igual al TargetLogonId del 4624 correspondiente. |
| PrivilegeList | Privilegios sensibles presentes en el token, uno por línea, p. ej. SeDebugPrivilege, SeTcbPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, SeLoadDriverPrivilege, SeImpersonatePrivilege, SeSecurityPrivilege. |
Orígenes legítimos habituales
- Administradores que inician sesión en los servidores que gestionan.
- SYSTEM, LOCAL SERVICE, NETWORK SERVICE y cuentas de equipo durante el arranque y para servicios.
- Cuentas de servicio de software de copia de seguridad (SeBackupPrivilege, SeRestorePrivilege).
Qué hacen los atacantes para generarlo
- Uso de una cuenta de administrador robada: un par 4624 + 4672 para esa cuenta desde un host o una IP que normalmente no usa.
- Cuentas recién creadas o recién promovidas (4720, 4732, 4728) que de repente reciben privilegios especiales.
- El movimiento lateral con credenciales de administrador produce un 4624 de tipo 3 más un 4672 en cada destino.
Consejos de investigación
- Una el 4672 con el 4624 por ID de inicio de sesión para obtener el LogonType y la IP de origen de cada inicio de sesión privilegiado.
- Establezca una línea base de qué cuentas humanas reciben 4672 en cada servidor; alerte sobre las nuevas.
- Si una cuenta que debería ser de usuario estándar obtiene
SeDebugPrivilege, su pertenencia a grupos ha cambiado: revise 4732/4728/4756.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
Ninguna regla SigmaHQ incluida apunta específicamente a este Event ID. Las reglas de eventos relacionados pueden cubrir la actividad.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.