Skip to content
Security

Event ID 4720: Cuenta de usuario creada

Se creó una cuenta de usuarioEl evento 4720 registra la creación de una cuenta de usuario local o de dominio: quién la creó, el nuevo nombre y SID, y sus atributos iniciales.
4720
Event ID
4720
Registro
Security
Proveedor
Microsoft-Windows-Security-Auditing
Archivo
Security.evtx
Categoría
Cuentas de usuario
Registro predeterminado
Activado por defecto

Qué significa el evento 4720

El evento 4720 se escribe cada vez que se crea un nuevo objeto de usuario. Para una cuenta local se registra en la estación de trabajo o el servidor propietario de la base de datos SAM; para una cuenta de dominio se registra en el controlador de dominio que procesó la solicitud. Los campos Subject* identifican quién creó la cuenta y los campos Target* la nueva cuenta.

El resto del registro es una instantánea de los atributos iniciales: SamAccountName, UserPrincipalName, PrimaryGroupId, SidHistory, AllowedToDelegateTo y los indicadores de cuenta SAM en NewUacValue y UserAccountControl. Una cuenta creada con Usuarios y equipos de Active Directory suele empezar deshabilitada y sin contraseña (NewUacValue 0x15), por lo que la creación suele ir seguida en pocos segundos de un 4724 (contraseña establecida), un 4722 (habilitada) y uno o varios eventos 4738.

La creación de cuentas es lo bastante poco frecuente como para que la mayoría de las organizaciones revisen cada 4720. Preste especial atención a las cuentas locales creadas en servidores y estaciones de trabajo, a las cuentas creadas fuera del proceso normal de aprovisionamiento y a las cuentas nuevas que se añaden rápidamente a grupos privilegiados (4728, 4732, 4756).

Cuándo se registra

Directiva de auditoría / configuración

Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success). Habilitado para Correcto en la directiva de auditoría predeterminada de Windows.

Se registra en los controladores de dominio para las cuentas de dominio y en los servidores miembro y las estaciones de trabajo para las cuentas locales, así que la creación de una cuenta local solo es visible en el propio registro de Seguridad del endpoint. Varios atributos pueden aparecer como - cuando no se capturaron, y las cuentas locales muestran <value not set> en muchos de ellos.

Campos clave

CampoQué indica
SubjectUserNameCuenta que creó el nuevo usuario. Compárela con su lista de administradores de identidades y cuentas de servicio de aprovisionamiento.
SubjectDomainNameDominio (o nombre de equipo en las cuentas locales) del creador.
SubjectLogonIdSesión del creador. Pivote hacia el 4624 con el mismo TargetLogonId para saber dónde y cómo inició sesión el creador.
TargetUserNameNombre de la nueva cuenta.
TargetDomainNameDominio de la nueva cuenta, o el nombre del equipo cuando se creó una cuenta local.
TargetSidSID de la nueva cuenta. Úselo para seguir la cuenta en eventos posteriores aunque se cambie su nombre (4781).
SamAccountNameNombre de inicio de sesión anterior a Windows 2000. Un valor vacío o - es anómalo.
UserPrincipalNameUPN de una cuenta de dominio (user@domain). Siempre - en las cuentas locales.
PrimaryGroupIdRID del grupo principal. 513 (Domain Users, o Users en las cuentas locales) es lo normal; cualquier otro valor merece una revisión.
NewUacValueIndicadores de cuenta SAM de la nueva cuenta en hexadecimal (la definición SAM, que difiere de los valores de bits de userAccountControl de Active Directory). OldUacValue siempre es 0x0 en las cuentas nuevas.
ValorSignificado
0x1Cuenta deshabilitada.
0x4Contraseña no requerida.
0x10Cuenta de usuario normal.
0x200La contraseña nunca caduca.
0x2000De confianza para delegación (delegación Kerberos sin restricciones).
0x10000No requiere preautenticación Kerberos.
0x15Valor típico de una cuenta creada con Usuarios y equipos de Active Directory: deshabilitada, contraseña no requerida, cuenta normal.
UserAccountControlLos mismos indicadores mostrados como códigos de mensaje, p. ej. %%2080 %%2082 %%2084 para 0x15 (Account Disabled, Password Not Required, Normal Account).
SidHistorySID anteriores de una cuenta migrada. Debería ser - en una cuenta recién creada.
AllowedToDelegateToSPN en los que la cuenta puede delegar (delegación restringida). Normalmente - en la creación.
PrivilegeListPrivilegios utilizados para la operación, a menudo -.

Orígenes legítimos habituales

  • Sistemas de help desk o de gestión de identidades que dan de alta a nuevos empleados, normalmente desde un pequeño conjunto de cuentas de administración o de servicio.
  • Instaladores de software y agentes de administración que crean cuentas de servicio locales.
  • Promoción de controladores de dominio, migraciones y montajes de laboratorio que crean muchas cuentas de golpe.

Qué hacen los atacantes para generarlo

  • Persistencia mediante la creación de una cuenta local en un host comprometido, a menudo con net user <name> <password> /add seguido de su inclusión en el grupo local Administradores (4732).
  • Creación de una cuenta de dominio y su inclusión en Domain Admins u otro grupo privilegiado (4728, 4756).
  • Nombres de cuenta elegidos para pasar desapercibidos, como imitaciones de cuentas de servicio o de administración, o nombres terminados en $ para parecer cuentas de equipo.

Consejos de investigación

  • Compruebe si SubjectUserName es una cuenta de aprovisionamiento esperada y si la creación corresponde a un ticket o a un alta de RR. HH.
  • Busque cambios de pertenencia a grupos para el mismo TargetSid justo después de la creación (4728, 4732, 4756) y su primer inicio de sesión (4624).
  • Pivote sobre SubjectLogonId para encontrar el inicio de sesión del creador (4624) y, si la auditoría de procesos está activa, el proceso que lo hizo (4688, p. ej. net.exe, net1.exe o PowerShell).
  • Revise los atributos iniciales en busca de valores inusuales: PrimaryGroupId distinto de 513, SidHistory, configuración de delegación o preautenticación deshabilitada.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1136.001 Create Account: Local AccountPersistence
T1136.002 Create Account: Domain AccountPersistence

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

4 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.

  • Alta · 2
  • Media · 1
  • Baja · 1

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Guía detalladaEvent ID 4720 explicado: detectar creación de cuentas maliciosas en AD

Fuentes y lecturas adicionales