Event ID 4728: Miembro añadido a grupo global
- Event ID
- 4728
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Grupos
- Registro predeterminado
- Activado por defecto
Qué significa el evento 4728
El evento 4728 se escribe en el controlador de dominio que procesó el cambio cuando se añade una cuenta o un grupo a un grupo global de seguridad. Los grupos globales son grupos de dominio (Domain Admins, Group Policy Creator Owners y la mayoría de los grupos de roles creados por los administradores), así que este evento nunca aparece en estaciones de trabajo ni en servidores miembro. Los grupos locales y locales de dominio usan el 4732; los universales, el 4756.
Los campos son los mismos que en el 4732: TargetUserName/TargetSid identifican el grupo, MemberName (nombre distintivo) y MemberSid el nuevo miembro, y Subject* quién hizo el cambio. Se registra un evento por cada miembro añadido, normalmente junto a un 4737 vacío.
Las adiciones a Domain Admins y a otros grupos globales de nivel 0 están entre las alertas de mayor valor en Active Directory. Construya la alerta sobre el SID del grupo (RID 512 para Domain Admins) en lugar del nombre, que está localizado y puede cambiarse.
Cuándo se registra
Advanced Audit Policy Configuration > Account Management > Audit Security Group Management (Success). El éxito se audita en la directiva de auditoría predeterminada de Windows.
Solo se genera en los controladores de dominio, en el DC donde se escribió el cambio. Recopile el registro de Seguridad de cada DC para ver la totalidad de los cambios de grupos.
Campos clave
| Campo | Qué indica | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| MemberName | Nombre distintivo del miembro añadido, p. ej. CN=jdoe,OU=Staff,DC=contoso,DC=local. | ||||||||||||
| MemberSid | SID del miembro añadido. | ||||||||||||
| TargetUserName | Nombre del grupo global que recibió el miembro. | ||||||||||||
| TargetDomainName | Dominio del grupo. | ||||||||||||
| TargetSid | SID del grupo. El último componente (RID) identifica los grupos de dominio conocidos independientemente de su nombre para mostrar.
| ||||||||||||
| SubjectUserName | Cuenta que añadió el miembro. | ||||||||||||
| SubjectDomainName | Dominio del sujeto. | ||||||||||||
| SubjectLogonId | Sesión del sujeto en el DC; correlacione con el 4624 para encontrar el host de origen. | ||||||||||||
| PrivilegeList | Privilegios utilizados para la operación, a menudo -. |
Orígenes legítimos habituales
- Gestión de identidades y aprovisionamiento dirigido por RR. HH. que añaden usuarios a grupos de roles.
- Administradores que conceden acceso mediante grupos de aplicaciones o de departamentos.
- Pertenencia temporal concedida por herramientas de gestión de accesos privilegiados, seguida más tarde de un 4729.
Qué hacen los atacantes para generarlo
- Escalada de privilegios o persistencia añadiendo una cuenta controlada a Domain Admins o a otro grupo global privilegiado.
- Inclusión de una cuenta recién creada (4720) en un grupo privilegiado a los pocos minutos de su creación.
- Inclusión de cuentas en grupos con derechos delegados sobre objetos de AD, directivas de grupo o servidores, algo más discreto que Domain Admins.
Consejos de investigación
- Alerte sobre las adiciones a grupos privilegiados por SID y verifique cada una frente a un cambio aprobado.
- Compruebe si el miembro se creó recientemente (4720) y qué hizo después (4624, 4672, 4769).
- Pivote sobre SubjectLogonId y los eventos 4624 del DC para encontrar el host desde el que se hizo el cambio.
- Busque un 4729 posterior que elimine al mismo miembro: una pertenencia breve es una forma habitual de evitar la detección.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
1 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Baja · 1
- BajaA Member Was Added to a Security-Enabled Global GroupRule by Alexandr Yampolskyi, SOC Prime, SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.
Eventos relacionados
- 4729Member removed from global groupSecurityInglés
- 4727Global group createdSecurityInglés
- 4737Global group changedSecurityInglés
- 4732Miembro añadido a grupo localSecurity
- 4756Miembro añadido a grupo universalSecurity
- 4720Cuenta de usuario creadaSecurity
- 4624Inicio de sesión correctoSecurity
- 4672Privilegios especiales asignadosSecurity
- 5136AD object modifiedSecurityInglés