Skip to content
Security

Event ID 4672: Privilegios especiales asignados

Privilegios especiales asignados a un nuevo inicio de sesiónEl evento 4672 sigue a un 4624 cuando la nueva sesión tiene privilegios sensibles como SeDebug o SeTcb; marca los inicios de sesión de administrador.
4672
Event ID
4672
Registro
Security
Proveedor
Microsoft-Windows-Security-Auditing
Archivo
Security.evtx
Categoría
Inicio de sesión
Registro predeterminado
Activado por defecto

Qué significa el evento 4672

El evento 4672 se escribe justo después de un 4624 cuando el token del nuevo inicio de sesión contiene uno o varios privilegios "sensibles": depurar programas, actuar como parte del sistema operativo, copia de seguridad y restauración, tomar posesión, cargar controladores y similares. En la práctica eso significa administradores, SYSTEM y algunas cuentas de servicio.

Comparte su ID de inicio de sesión (SubjectLogonId) con el 4624 al que pertenece, así que quedarse con los 4624 que tienen un 4672 correspondiente es la forma más rápida de listar los inicios de sesión privilegiados de un host. En los controladores de dominio, conviene conocer cada 4672 de una cuenta humana.

Cuándo se registra

Directiva de auditoría / configuración

Advanced Audit Policy Configuration > Logon/Logoff > Audit Special Logon (Success). Habilitado para Correcto en la directiva de auditoría predeterminada.

Se registra con mucha frecuencia para SYSTEM y las cuentas de equipo; los registros interesantes son los de cuentas de usuario con nombre.

Campos clave

CampoQué indica
SubjectUserSidSID de la cuenta que recibió los privilegios.
SubjectUserNameCuenta que recibió los privilegios (pese al nombre "Subject", es la cuenta que inició sesión).
SubjectDomainNameDominio de esa cuenta.
SubjectLogonIdID de la sesión, igual al TargetLogonId del 4624 correspondiente.
PrivilegeListPrivilegios sensibles presentes en el token, uno por línea, p. ej. SeDebugPrivilege, SeTcbPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, SeLoadDriverPrivilege, SeImpersonatePrivilege, SeSecurityPrivilege.

Orígenes legítimos habituales

  • Administradores que inician sesión en los servidores que gestionan.
  • SYSTEM, LOCAL SERVICE, NETWORK SERVICE y cuentas de equipo durante el arranque y para servicios.
  • Cuentas de servicio de software de copia de seguridad (SeBackupPrivilege, SeRestorePrivilege).

Qué hacen los atacantes para generarlo

  • Uso de una cuenta de administrador robada: un par 4624 + 4672 para esa cuenta desde un host o una IP que normalmente no usa.
  • Cuentas recién creadas o recién promovidas (4720, 4732, 4728) que de repente reciben privilegios especiales.
  • El movimiento lateral con credenciales de administrador produce un 4624 de tipo 3 más un 4672 en cada destino.

Consejos de investigación

  • Una el 4672 con el 4624 por ID de inicio de sesión para obtener el LogonType y la IP de origen de cada inicio de sesión privilegiado.
  • Establezca una línea base de qué cuentas humanas reciben 4672 en cada servidor; alerte sobre las nuevas.
  • Si una cuenta que debería ser de usuario estándar obtiene SeDebugPrivilege, su pertenencia a grupos ha cambiado: revise 4732/4728/4756.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1078 Valid AccountsStealth, Persistence, Privilege Escalation, Initial Access
T1078.002 Valid Accounts: Domain AccountsStealth, Persistence, Privilege Escalation, Initial Access

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

Ninguna regla SigmaHQ incluida apunta específicamente a este Event ID. Las reglas de eventos relacionados pueden cubrir la actividad.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Guía detalladaEvent ID 4672 explicado: detectar logons privilegiados en Windows

Fuentes y lecturas adicionales