Skip to content
Security

Event ID 4722: Cuenta de usuario habilitada

Se habilitó una cuenta de usuarioEl evento 4722 se registra cuando se habilita una cuenta de usuario o de equipo. Indica quién la habilitó y qué cuenta, identificada por nombre y SID.
4722
Event ID
4722
Registro
Security
Proveedor
Microsoft-Windows-Security-Auditing
Archivo
Security.evtx
Categoría
Cuentas de usuario
Registro predeterminado
Activado por defecto

Qué significa el evento 4722

El evento 4722 se escribe cuando se habilita una cuenta deshabilitada. Para las cuentas de usuario aparece en los controladores de dominio (cuentas de dominio) y en los servidores miembro y las estaciones de trabajo (cuentas locales); para las cuentas de equipo solo se registra en los controladores de dominio. El registro es breve: Subject* identifica quién hizo el cambio y Target* la cuenta.

La mayoría de los 4722 forman parte del aprovisionamiento normal: las cuentas creadas con Usuarios y equipos de Active Directory empiezan deshabilitadas, así que un 4720 suele ir seguido de un 4722 en pocos segundos. Un 4722 aislado, para una cuenta que llevaba mucho tiempo deshabilitada, es más interesante.

Vigile en particular las cuentas locales integradas Administrator (RID 500) y Guest (RID 501), deshabilitadas por defecto en las versiones actuales de Windows, y las cuentas inactivas de antiguos empleados.

Cuándo se registra

Directiva de auditoría / configuración

Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success). Habilitado para Correcto en la directiva de auditoría predeterminada de Windows.

Habilitar una cuenta también genera un 4738 (usuario) o un 4742 (equipo) cuyo campo UserAccountControl muestra que se ha quitado el indicador Account Disabled.

Campos clave

CampoQué indica
SubjectUserNameCuenta que habilitó la cuenta de destino.
SubjectDomainNameDominio o nombre de equipo del sujeto.
SubjectLogonIdSesión del sujeto; correlacione con el 4624 para saber desde dónde se hizo el cambio.
TargetUserNameCuenta que se habilitó.
TargetDomainNameDominio de la cuenta habilitada, o el nombre del equipo en el caso de una cuenta local.
TargetSidSID de la cuenta habilitada. Un SID terminado en -500 es el Administrador integrado; en -501, la cuenta Invitado.

Orígenes legítimos habituales

  • Parte de la secuencia normal 4720, 4724, 4722 cuando los administradores crean una cuenta nueva.
  • Empleados o contratistas que se reincorporan y cuyas cuentas vuelve a habilitar el help desk.
  • Sistemas de gestión de identidades que habilitan cuentas en una fecha de incorporación.

Qué hacen los atacantes para generarlo

  • Habilitación de la cuenta local integrada Administrador o Invitado para disponer de una cuenta conocida para persistencia o movimiento lateral.
  • Reactivación de una cuenta de dominio inactiva o de un antiguo empleado, que llama menos la atención que una nueva.

Consejos de investigación

  • Compruebe si la cuenta de destino se deshabilitó a propósito (baja, incidente de seguridad) y quién la volvió a habilitar.
  • Busque un 4724 (restablecimiento de contraseña) y un 4738 sobre el mismo TargetSid en torno a la misma hora y, después, sus siguientes inicios de sesión (4624).
  • Pivote sobre SubjectLogonId para reconstruir la sesión y las herramientas del administrador.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1098 Account ManipulationPersistence, Privilege Escalation
T1078.002 Valid Accounts: Domain AccountsStealth, Persistence, Privilege Escalation, Initial Access
T1078.003 Valid Accounts: Local AccountsStealth, Persistence, Privilege Escalation, Initial Access

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

Ninguna regla SigmaHQ incluida apunta específicamente a este Event ID. Las reglas de eventos relacionados pueden cubrir la actividad.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Fuentes y lecturas adicionales