Event ID 4724: Intento de restablecer contraseña
- Event ID
- 4724
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Cuentas de usuario
- Registro predeterminado
- Activado por defecto
Qué significa el evento 4724
El evento 4724 registra un restablecimiento de contraseña: el sujeto establece una nueva contraseña para la cuenta de destino sin proporcionar la anterior. Esto requiere el derecho Restablecer contraseña sobre la cuenta (o derechos de administrador local en el caso de una cuenta local), por lo que normalmente lo realizan el personal de help desk, los administradores o las herramientas de aprovisionamiento. Subject* es quién restableció la contraseña y Target* la cuenta cuya contraseña se restableció.
Los restablecimientos forman parte de la creación de cuentas (una cuenta nueva recibe así su primera contraseña, normalmente junto a 4720 y 4722) y del trabajo rutinario del help desk. También son la forma más rápida de que un atacante con derechos delegados se apodere de otra cuenta: restablecer la contraseña e iniciar sesión como el destino. Las herramientas que abusan de permisos de Active Directory, como un derecho delegado de "restablecer contraseña" sobre un usuario privilegiado, acaban en este evento.
Se registra un evento de error cuando la nueva contraseña no cumple la directiva de contraseñas; un "acceso denegado" durante el restablecimiento no genera un 4724 de error. El evento también se registra cuando se restablece la contraseña de una cuenta de equipo.
Cuándo se registra
Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success, Failure). El éxito se audita por defecto; hay que habilitar Failure para ver los intentos rechazados.
Campos clave
| Campo | Qué indica |
|---|---|
| SubjectUserName | Cuenta que realizó el restablecimiento. Compárela con las cuentas de help desk y de administración esperadas. |
| SubjectDomainName | Dominio o nombre de equipo del sujeto. |
| SubjectLogonId | Sesión del sujeto; correlacione con el 4624. |
| TargetUserName | Cuenta cuya contraseña se restableció. |
| TargetDomainName | Dominio de la cuenta de destino, o el nombre del equipo en el caso de una cuenta local. |
| TargetSid | SID de la cuenta de destino. |
Orígenes legítimos habituales
- Restablecimientos de contraseña por el help desk cuando un usuario olvida su contraseña o queda bloqueado (a menudo precedidos de un 4740 y seguidos de un 4767).
- Establecimiento de la contraseña inicial durante la creación de la cuenta, junto a 4720 y 4722.
- Herramientas de gestión de contraseñas que rotan la contraseña del Administrador local o de cuentas de servicio.
Qué hacen los atacantes para generarlo
- Toma de control de cuentas abusando de un permiso delegado de restablecimiento de contraseña sobre otro usuario, incluidos usuarios privilegiados.
- Restablecimiento de la contraseña de una cuenta inactiva o de servicio para obtener una credencial válida para el movimiento lateral.
- Restablecimientos masivos de contraseñas para dejar fuera a los administradores durante un ataque destructivo.
Consejos de investigación
- Verifique que SubjectUserName tiene permiso para restablecer la contraseña del destino y que existe un ticket o una solicitud.
- Busque un inicio de sesión del TargetUserName poco después del restablecimiento (4624, 4768) desde un host que controle el sujeto.
- Los restablecimientos de cuentas privilegiadas (Domain Admins, cuentas de servicio) por cuentas que no son de nivel 0 requieren revisión inmediata.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
Ninguna regla SigmaHQ incluida apunta específicamente a este Event ID. Las reglas de eventos relacionados pueden cubrir la actividad.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.