Event ID 4719: Directiva de auditoría cambiada
- Event ID
- 4719
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Integridad de registros
- Registro predeterminado
- Activado por defecto
Qué significa el evento 4719
El evento 4719 se escribe cuando cambia la directiva de auditoría local de una subcategoría: se añade o se elimina la auditoría de éxito o de error. Los campos identifican la categoría, la subcategoría (por nombre y GUID) y qué cambió.
Desactivar la auditoría es un paso clásico de evasión de defensas: un atacante que desactiva la auditoría de Logon, Process Creation u Object Access antes de actuar elimina precisamente los eventos en los que se apoyaría una investigación. auditpol /clear, auditpol /set ... /success:disable y los cambios de directiva mediante scripts aparecen aquí.
La directiva de grupo también vuelve a aplicar la directiva de auditoría con regularidad, por lo que muchos registros tienen como sujeto la cuenta de equipo o SYSTEM. Céntrese en los cambios que eliminan auditoría y en los realizados por cuentas de usuario.
Cuándo se registra
Advanced Audit Policy Configuration > Policy Change > Audit Audit Policy Change (Success). Habilitado para Correcto en la directiva de auditoría predeterminada de Windows.
Los cambios aplicados mediante directiva de grupo pueden producir una tanda de registros 4719 al actualizarse la directiva. Si la propia subcategoría Audit Policy Change está deshabilitada, los cambios posteriores no se registran.
Campos clave
| Campo | Qué indica |
|---|---|
| SubjectUserName | Cuenta que cambió la directiva; la cuenta de equipo en el caso de la directiva de grupo. |
| SubjectLogonId | Sesión de inicio de sesión; 0x3e7 para SYSTEM; en otro caso, pivote hacia 4624 y 4688. |
| CategoryId | Categoría de auditoría de la subcategoría modificada (p. ej. Logon/Logoff, Detailed Tracking), como código de mensaje. |
| SubcategoryId | Subcategoría que cambió, como código de mensaje traducido a su nombre (p. ej. Logon, Process Creation). |
| SubcategoryGuid | GUID de la subcategoría; no varía entre idiomas. |
| AuditPolicyChanges | Qué cambió, mostrado como "Success removed", "Failure removed", "Success added" o "Failure added", o una combinación separada por comas. |
Orígenes legítimos habituales
- Actualización de la directiva de grupo que aplica una directiva de auditoría avanzada nueva o modificada.
- Administradores o scripts de despliegue que configuran la auditoría con
auditpoldurante la construcción o el bastionado. - Agentes de seguridad que establecen la directiva de auditoría de la que dependen.
Qué hacen los atacantes para generarlo
auditpol /clearoauditpol /set /category:* /success:disable /failure:disablepara dejar ciego el registro de Seguridad.- Eliminación de la auditoría de subcategorías concretas (Process Creation, Logon, Object Access) antes de un movimiento lateral o de un acceso a datos.
Consejos de investigación
- Filtre los cambios de tipo "removed" y los sujetos que sean cuentas de usuario en lugar de la cuenta de equipo.
- Pivote
SubjectLogonIdhacia el 4688 para encontrarauditpol.exeo el script que hizo el cambio. - Busque un 1102 (registro borrado) o huecos en el registro en torno al cambio, y confirme la directiva actual con
auditpol /get /category:*.
Técnicas MITRE ATT&CK
| Técnica | Tácticas |
|---|---|
| T1685.001 Disable or Modify Tools: Disable or Modify Windows Event Log | Defense Impairment |
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
2 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Alta · 1
- Baja · 1
- AltaImportant Windows Event Auditing DisabledRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- BajaWindows Event Auditing DisabledRule by @neu5ron, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.