Event ID 4738: Cuenta de usuario modificada
- Event ID
- 4738
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Cuentas de usuario
- Registro predeterminado
- Activado por defecto
Qué significa el evento 4738
El evento 4738 se escribe cada vez que se modifica un objeto de usuario: en los controladores de dominio para las cuentas de dominio y en los servidores miembro y las estaciones de trabajo para las cuentas locales. Se registra un evento por cada cambio. Subject* identifica quién hizo el cambio y Target* la cuenta modificada.
El evento enumera un conjunto fijo de atributos: nombre de inicio de sesión, UPN, directorio particular, script de inicio de sesión, ruta del perfil, PasswordLastSet, AccountExpires, PrimaryGroupId, AllowedToDelegateTo, SidHistory, horas de inicio de sesión y los indicadores de cuenta. En las cuentas de dominio, un atributo que no cambió se muestra como -. En las cuentas locales, los atributos sin cambios llevan su valor actual, lo que dificulta saber qué cambió realmente. Un cambio en un atributo fuera de esta lista (por ejemplo la ACL de la cuenta o sus SPN) produce igualmente un 4738 en el que todos los campos valen -.
La parte más valiosa es el cambio de indicadores de cuenta: OldUacValue y NewUacValue contienen los indicadores de cuenta SAM antes y después, y UserAccountControl enumera cada indicador que se activó o desactivó. Los indicadores que debilitan una cuenta (contraseña no requerida, la contraseña nunca caduca, no requiere preautenticación Kerberos, delegación sin restricciones, cifrado reversible) los establecen con frecuencia los atacantes para preparar el robo de credenciales o la persistencia.
Cuándo se registra
Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success). Habilitado para Correcto en la directiva de auditoría predeterminada de Windows.
Los cambios y restablecimientos de contraseña (4723, 4724), la habilitación (4722) y la deshabilitación (4725) van acompañados cada uno de un 4738. Algunos cambios no producen ningún 4738; en los controladores de dominio, Audit Directory Service Changes (5136) da el atributo exacto y los valores anterior y nuevo. Si se establece en una cuenta de equipo un indicador exclusivo de usuario, se convierte en una cuenta de tipo usuario y sus cambios pasan a notificarse con el 4738 en lugar del 4742.
Campos clave
| Campo | Qué indica | ||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SubjectUserName | Cuenta que hizo el cambio. | ||||||||||||||||||||||||
| SubjectLogonId | Sesión del sujeto; correlacione con el 4624. | ||||||||||||||||||||||||
| TargetUserName | Cuenta modificada. | ||||||||||||||||||||||||
| TargetDomainName | Dominio de la cuenta modificada, o el nombre del equipo en el caso de una cuenta local. | ||||||||||||||||||||||||
| TargetSid | SID de la cuenta modificada. | ||||||||||||||||||||||||
| PasswordLastSet | Nueva marca de tiempo de la contraseña cuando esta se cambió o restableció. | ||||||||||||||||||||||||
| ScriptPath | Ruta del script de inicio de sesión cuando se cambió. Un nuevo script de inicio de sesión en una cuenta es un método de persistencia. | ||||||||||||||||||||||||
| PrimaryGroupId | Nuevo RID del grupo principal si cambió. Los valores distintos de 513 (Domain Users) son inusuales en cuentas de usuario. | ||||||||||||||||||||||||
| AllowedToDelegateTo | Nueva lista de SPN para la delegación restringida, o <value not set> si se vació la lista. Cualquier cambio aquí en una cuenta de usuario merece revisión. | ||||||||||||||||||||||||
| SidHistory | Nuevo valor del historial de SID. Fuera de una migración de dominio debería seguir siendo -. | ||||||||||||||||||||||||
| OldUacValue | Indicadores de cuenta SAM antes del cambio (hexadecimal, definición SAM, no los bits de userAccountControl de AD). | ||||||||||||||||||||||||
| NewUacValue | Indicadores de cuenta SAM después del cambio. Compárelos bit a bit con OldUacValue.
| ||||||||||||||||||||||||
| UserAccountControl | Un código de mensaje por cada indicador activado o desactivado, que el Visor de eventos muestra como texto del tipo "'Don't Require Preauth' - Enabled". Entre los códigos que aparecen en los ejemplos de Microsoft figuran %%2080 (Account Disabled), %%2082 (Password Not Required), %%2084 (Normal Account), %%2087 (Workstation Trust Account) y %%2093 (Trusted For Delegation), cada uno marcando el indicador como habilitado. |
Orígenes legítimos habituales
- Cambios y restablecimientos de contraseña, cada uno de los cuales produce un 4738 con un nuevo PasswordLastSet.
- Sistemas de help desk y de RR. HH. que actualizan nombres para mostrar, UPN, directorios particulares o fechas de caducidad.
- Cuentas que se habilitan o deshabilitan, lo que aparece como un cambio del indicador Account Disabled.
Qué hacen los atacantes para generarlo
- Desactivación de la preautenticación Kerberos en un usuario (indicador
0x10000) para hacerle AS-REP roasting offline. - Establecimiento de Password Never Expires o Password Not Required en una cuenta de puerta trasera.
- Habilitación de delegación sin restricciones o restringida (Trusted For Delegation, AllowedToDelegateTo) en una cuenta que controla el atacante.
- Adición del historial de SID de una cuenta privilegiada, o de un script de inicio de sesión que ejecuta código del atacante al iniciar sesión.
Consejos de investigación
- Decodifique OldUacValue y NewUacValue y alerte cuando se activen indicadores que debilitan la cuenta (0x4, 0x200, 0x800, 0x2000, 0x10000, 0x40000).
- Revise el sujeto: los cambios en cuentas privilegiadas realizados por cuentas no administrativas o inusuales son de alta prioridad.
- En los controladores de dominio, obtenga el 5136 del mismo objeto y a la misma hora para ver los atributos exactos y los valores anteriores.
- Ante cambios de preautenticación o de delegación, busque actividad Kerberos posterior de la cuenta (4768, 4769).
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
3 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Alta · 2
- Media · 1
- AltaActive Directory User BackdoorsRule by @neu5ron, SigmaHQ, DRL 1.1
- AltaWeak Encryption Enabled and KerberoastRule by @neu5ron, SigmaHQ, DRL 1.1
- MediaAddition of SID History to Active Directory ObjectRule by Thomas Patzke, @atc_project (improvements), SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.
Eventos relacionados
- 4720Cuenta de usuario creadaSecurity
- 4722Cuenta de usuario habilitadaSecurity
- 4723Password change attemptSecurityInglés
- 4724Intento de restablecer contraseñaSecurity
- 4725User account disabledSecurityInglés
- 4742Computer account changedSecurityInglés
- 4765SID History addedSecurityInglés
- 4781Account renamedSecurityInglés
- 4768TGT de Kerberos solicitadoSecurity
- 4769Ticket de servicio Kerberos pedidoSecurity
- 5136AD object modifiedSecurityInglés