Event ID 4726: Cuenta de usuario eliminada
- Event ID
- 4726
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Cuentas de usuario
- Registro predeterminado
- Activado por defecto
Qué significa el evento 4726
El evento 4726 se escribe cuando se elimina un objeto de usuario: en los controladores de dominio para las cuentas de dominio y en los servidores miembro y las estaciones de trabajo para las cuentas locales. Subject* identifica quién realizó la eliminación y Target* la cuenta eliminada.
Una eliminación es más difícil de deshacer que una deshabilitación (4725), por lo que muchas organizaciones primero deshabilitan y después eliminan. La eliminación de una cuenta creada poco antes (4720) es un patrón clásico de limpieza: un intruso crea una cuenta temporal, la usa y luego la elimina. Como la cuenta ya no existe, TargetSid es la única clave fiable para vincular la eliminación con eventos anteriores de la misma cuenta.
La eliminación masiva de cuentas por un mismo sujeto es también una técnica destructiva utilizada para impedir el acceso a usuarios y administradores legítimos.
Cuándo se registra
Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success). Habilitado para Correcto en la directiva de auditoría predeterminada de Windows.
Las eliminaciones de cuentas de equipo se notifican con el 4743 (Computer Account Management), no con el 4726.
Campos clave
| Campo | Qué indica |
|---|---|
| SubjectUserName | Cuenta que eliminó el usuario. |
| SubjectDomainName | Dominio o nombre de equipo del sujeto. |
| SubjectLogonId | Sesión del sujeto; correlacione con el 4624. |
| TargetUserName | Nombre de la cuenta eliminada. |
| TargetDomainName | Dominio de la cuenta eliminada, o el nombre del equipo en el caso de una cuenta local. |
| TargetSid | SID de la cuenta eliminada. Búsquelo en eventos anteriores (4720, 4624, 4728, 4732). |
| PrivilegeList | Privilegios utilizados para la operación, a menudo -. |
Orígenes legítimos habituales
- Limpieza programada de cuentas deshabilitadas durante las bajas.
- Eliminación de cuentas locales por desinstaladores de software o por la gestión de configuración.
- Entornos de laboratorio y de pruebas en los que se crean y eliminan cuentas de forma rutinaria.
Qué hacen los atacantes para generarlo
- Eliminación de una cuenta de puerta trasera temporal tras su uso para borrar huellas.
- Eliminación de muchas cuentas, incluidos administradores, como parte de una operación destructiva o de ransomware.
Consejos de investigación
- Busque el TargetSid en eventos 4720, 4624 y de pertenencia a grupos anteriores para reconstruir la vida de la cuenta.
- Marque las eliminaciones de cuentas creadas pocos días antes, sobre todo por el mismo SubjectUserName.
- Compruebe si la cuenta eliminada era privilegiada o una cuenta de servicio cuya eliminación podría romper aplicaciones.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
Ninguna regla SigmaHQ incluida apunta específicamente a este Event ID. Las reglas de eventos relacionados pueden cubrir la actividad.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.