Event ID 4720: Cuenta de usuario creada
- Event ID
- 4720
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Cuentas de usuario
- Registro predeterminado
- Activado por defecto
Qué significa el evento 4720
El evento 4720 se escribe cada vez que se crea un nuevo objeto de usuario. Para una cuenta local se registra en la estación de trabajo o el servidor propietario de la base de datos SAM; para una cuenta de dominio se registra en el controlador de dominio que procesó la solicitud. Los campos Subject* identifican quién creó la cuenta y los campos Target* la nueva cuenta.
El resto del registro es una instantánea de los atributos iniciales: SamAccountName, UserPrincipalName, PrimaryGroupId, SidHistory, AllowedToDelegateTo y los indicadores de cuenta SAM en NewUacValue y UserAccountControl. Una cuenta creada con Usuarios y equipos de Active Directory suele empezar deshabilitada y sin contraseña (NewUacValue 0x15), por lo que la creación suele ir seguida en pocos segundos de un 4724 (contraseña establecida), un 4722 (habilitada) y uno o varios eventos 4738.
La creación de cuentas es lo bastante poco frecuente como para que la mayoría de las organizaciones revisen cada 4720. Preste especial atención a las cuentas locales creadas en servidores y estaciones de trabajo, a las cuentas creadas fuera del proceso normal de aprovisionamiento y a las cuentas nuevas que se añaden rápidamente a grupos privilegiados (4728, 4732, 4756).
Cuándo se registra
Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success). Habilitado para Correcto en la directiva de auditoría predeterminada de Windows.
Se registra en los controladores de dominio para las cuentas de dominio y en los servidores miembro y las estaciones de trabajo para las cuentas locales, así que la creación de una cuenta local solo es visible en el propio registro de Seguridad del endpoint. Varios atributos pueden aparecer como - cuando no se capturaron, y las cuentas locales muestran <value not set> en muchos de ellos.
Campos clave
| Campo | Qué indica | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SubjectUserName | Cuenta que creó el nuevo usuario. Compárela con su lista de administradores de identidades y cuentas de servicio de aprovisionamiento. | ||||||||||||||||
| SubjectDomainName | Dominio (o nombre de equipo en las cuentas locales) del creador. | ||||||||||||||||
| SubjectLogonId | Sesión del creador. Pivote hacia el 4624 con el mismo TargetLogonId para saber dónde y cómo inició sesión el creador. | ||||||||||||||||
| TargetUserName | Nombre de la nueva cuenta. | ||||||||||||||||
| TargetDomainName | Dominio de la nueva cuenta, o el nombre del equipo cuando se creó una cuenta local. | ||||||||||||||||
| TargetSid | SID de la nueva cuenta. Úselo para seguir la cuenta en eventos posteriores aunque se cambie su nombre (4781). | ||||||||||||||||
| SamAccountName | Nombre de inicio de sesión anterior a Windows 2000. Un valor vacío o - es anómalo. | ||||||||||||||||
| UserPrincipalName | UPN de una cuenta de dominio (user@domain). Siempre - en las cuentas locales. | ||||||||||||||||
| PrimaryGroupId | RID del grupo principal. 513 (Domain Users, o Users en las cuentas locales) es lo normal; cualquier otro valor merece una revisión. | ||||||||||||||||
| NewUacValue | Indicadores de cuenta SAM de la nueva cuenta en hexadecimal (la definición SAM, que difiere de los valores de bits de userAccountControl de Active Directory). OldUacValue siempre es 0x0 en las cuentas nuevas.
| ||||||||||||||||
| UserAccountControl | Los mismos indicadores mostrados como códigos de mensaje, p. ej. %%2080 %%2082 %%2084 para 0x15 (Account Disabled, Password Not Required, Normal Account). | ||||||||||||||||
| SidHistory | SID anteriores de una cuenta migrada. Debería ser - en una cuenta recién creada. | ||||||||||||||||
| AllowedToDelegateTo | SPN en los que la cuenta puede delegar (delegación restringida). Normalmente - en la creación. | ||||||||||||||||
| PrivilegeList | Privilegios utilizados para la operación, a menudo -. |
Orígenes legítimos habituales
- Sistemas de help desk o de gestión de identidades que dan de alta a nuevos empleados, normalmente desde un pequeño conjunto de cuentas de administración o de servicio.
- Instaladores de software y agentes de administración que crean cuentas de servicio locales.
- Promoción de controladores de dominio, migraciones y montajes de laboratorio que crean muchas cuentas de golpe.
Qué hacen los atacantes para generarlo
- Persistencia mediante la creación de una cuenta local en un host comprometido, a menudo con
net user <name> <password> /addseguido de su inclusión en el grupo local Administradores (4732). - Creación de una cuenta de dominio y su inclusión en Domain Admins u otro grupo privilegiado (4728, 4756).
- Nombres de cuenta elegidos para pasar desapercibidos, como imitaciones de cuentas de servicio o de administración, o nombres terminados en
$para parecer cuentas de equipo.
Consejos de investigación
- Compruebe si SubjectUserName es una cuenta de aprovisionamiento esperada y si la creación corresponde a un ticket o a un alta de RR. HH.
- Busque cambios de pertenencia a grupos para el mismo TargetSid justo después de la creación (4728, 4732, 4756) y su primer inicio de sesión (4624).
- Pivote sobre SubjectLogonId para encontrar el inicio de sesión del creador (4624) y, si la auditoría de procesos está activa, el proceso que lo hizo (4688, p. ej.
net.exe,net1.exeo PowerShell). - Revise los atributos iniciales en busca de valores inusuales: PrimaryGroupId distinto de 513, SidHistory, configuración de delegación o preautenticación deshabilitada.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
4 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Alta · 2
- Media · 1
- Baja · 1
- AltaHidden Local User CreationRule by Christian Burkard (Nextron Systems), SigmaHQ, DRL 1.1
- AltaSuspicious Windows ANONYMOUS LOGON Local Account CreatedRule by James Pemberton / @4A616D6573, SigmaHQ, DRL 1.1
- MediaNew or Renamed User Account with '$' CharacterRule by Ilyas Ochkov, oscd.community, SigmaHQ, DRL 1.1
- BajaLocal User CreationRule by Patrick Bareiss, SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.
Eventos relacionados
- 4722Cuenta de usuario habilitadaSecurity
- 4724Intento de restablecer contraseñaSecurity
- 4726Cuenta de usuario eliminadaSecurity
- 4738Cuenta de usuario modificadaSecurity
- 4728Miembro añadido a grupo globalSecurity
- 4732Miembro añadido a grupo localSecurity
- 4756Miembro añadido a grupo universalSecurity
- 4781Account renamedSecurityInglés
- 4624Inicio de sesión correctoSecurity
- 4688Creación de procesoSecurity