Skip to content
Security

Event ID 4732: Miembro añadido a grupo local

Se agregó un miembro a un grupo local con seguridad habilitadaEl evento 4732 se registra cuando se añade un miembro a un grupo local de seguridad, como el grupo local Administradores o un grupo local de dominio.
4732
Event ID
4732
Registro
Security
Proveedor
Microsoft-Windows-Security-Auditing
Archivo
Security.evtx
Categoría
Grupos
Registro predeterminado
Activado por defecto

Qué significa el evento 4732

El evento 4732 se escribe cuando se añade una cuenta o un grupo a un grupo local de seguridad. En estaciones de trabajo y servidores miembro se trata de grupos de la SAM local como Administrators, Remote Desktop Users o Backup Operators. En los controladores de dominio abarca los grupos Builtin del dominio (Administrators, Account Operators, Server Operators, Backup Operators…) y los grupos locales de dominio como DnsAdmins. Los grupos globales y universales tienen sus propios eventos (4728, 4756).

TargetUserName y TargetSid identifican el grupo, MemberSid la cuenta añadida y Subject* quién hizo el cambio. En servidores miembro y estaciones de trabajo, MemberName suele ser -, incluso para cuentas de dominio, así que resuelva MemberSid en su lugar. Se registra un evento por cada miembro añadido, normalmente precedido de un 4735 vacío.

Añadir una cuenta al grupo local Administradores es uno de los pasos de persistencia y de privilegios más habituales tras un compromiso, lo que convierte este evento en una detección de alto valor en cada endpoint, no solo en los controladores de dominio.

Cuándo se registra

Directiva de auditoría / configuración

Advanced Audit Policy Configuration > Account Management > Audit Security Group Management (Success). El éxito se audita en la directiva de auditoría predeterminada de Windows.

Los cambios en grupos locales solo se registran en la máquina propietaria del grupo, así que recopile los registros de Seguridad de endpoints y servidores, no solo de los controladores de dominio. La pertenencia impuesta por directiva de grupo (Grupos restringidos, preferencias de Usuarios y grupos locales) también produce un 4732 en cada máquina de destino.

Campos clave

CampoQué indica
MemberSidSID de la cuenta o el grupo añadido. El campo fiable en estaciones de trabajo y servidores miembro.
MemberNameNombre distintivo del miembro añadido cuando está disponible (p. ej. CN=jdoe,CN=Users,DC=contoso,DC=local). Normalmente - para los grupos locales en máquinas que no son DC.
TargetUserNameNombre del grupo que recibió el nuevo miembro, p. ej. Administrators.
TargetDomainNameDominio del grupo; Builtin para los grupos locales integrados, el nombre del equipo para otros grupos locales y el dominio para los grupos locales de dominio.
TargetSidSID del grupo. Los SID Builtin conocidos permiten filtrar independientemente del idioma.
ValorSignificado
S-1-5-32-544Administrators.
S-1-5-32-548Account Operators.
S-1-5-32-549Server Operators.
S-1-5-32-551Backup Operators.
S-1-5-32-555Remote Desktop Users.
S-1-5-32-562Distributed COM Users.
S-1-5-32-580Remote Management Users (WinRM).
SubjectUserNameCuenta que añadió el miembro.
SubjectDomainNameDominio o nombre de equipo del sujeto.
SubjectLogonIdSesión del sujeto; correlacione con 4624 y 4688.
PrivilegeListPrivilegios utilizados para la operación, a menudo -.

Orígenes legítimos habituales

  • Directiva de grupo (Grupos restringidos o Preferencias de directiva de grupo) que impone la pertenencia al grupo local Administradores en cada actualización.
  • Personal de TI que concede derechos de administrador local o de Escritorio remoto en una máquina concreta.
  • Instalaciones de software que añaden cuentas de servicio a grupos locales.

Qué hacen los atacantes para generarlo

  • Persistencia o escalada de privilegios añadiendo una cuenta controlada al grupo local Administradores, p. ej. net localgroup administrators <user> /add.
  • Inclusión de una cuenta en Remote Desktop Users o Remote Management Users para habilitar el acceso RDP o WinRM para el movimiento lateral.
  • En los controladores de dominio, inclusión de cuentas en Builtin Administrators, Backup Operators o DnsAdmins, que conducen al compromiso del dominio.

Consejos de investigación

  • Resuelva MemberSid y compruebe si el miembro es nuevo (4720), si se espera en ese grupo y cómo se usa después (4624, 4672).
  • Pivote sobre SubjectLogonId para encontrar la sesión y el comando (4624, 4688) que realizaron el cambio.
  • Compruebe si aparece más tarde la eliminación 4733 correspondiente: una pertenencia de corta duración es una forma habitual de ocultarse.
  • Distinga la directiva de grupo que vuelve a aplicar la pertenencia (el sujeto es la cuenta de equipo, de forma periódica) de los cambios interactivos.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1098.007 Account Manipulation: Additional Local or Domain GroupsPersistence, Privilege Escalation
T1098 Account ManipulationPersistence, Privilege Escalation

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

1 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.

  • Media · 1

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Guía detalladaPrivileged group changes: Event IDs 4732, 4728 and 4756

Fuentes y lecturas adicionales