Skip to content
Security

Event ID 4740: Cuenta bloqueada

Se bloqueó una cuenta de usuarioEl evento 4740 se registra cuando una cuenta se bloquea tras demasiadas contraseñas erróneas. Indica la cuenta y el equipo llamador que lo provocó.
4740
Event ID
4740
Registro
Security
Proveedor
Microsoft-Windows-Security-Auditing
Archivo
Security.evtx
Categoría
Cuentas de usuario
Registro predeterminado
Activado por defecto

Qué significa el evento 4740

El evento 4740 se escribe cuando se alcanza el umbral de bloqueo de cuentas y una cuenta queda bloqueada. Los bloqueos de cuentas de dominio se registran en los controladores de dominio (el emulador de PDC es el lugar habitual para encontrarlos, ya que los intentos con contraseña errónea se le reenvían), mientras que los bloqueos de cuentas locales se registran en la máquina propietaria de la cuenta.

El dato más útil es el Caller Computer Name (nombre del equipo llamador), almacenado en el campo TargetDomainName pese a su nombre: es el equipo desde el que llegaron los inicios de sesión fallidos. Es un nombre NetBIOS, no una dirección IP, y puede estar vacío. Los campos Subject* describen el componente del sistema que realizó el bloqueo (normalmente la cuenta de equipo del controlador de dominio o SYSTEM), no a una persona.

Los bloqueos suelen deberse a una contraseña obsoleta guardada en un teléfono, una unidad asignada, un servicio o una tarea programada. También son el efecto secundario visible de la adivinación de contraseñas: un bloqueo aislado es casi siempre ruido; muchos bloqueos de distintas cuentas desde un mismo llamador son un ataque.

Cuándo se registra

Directiva de auditoría / configuración

Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success). Habilitado para Correcto en la directiva de auditoría predeterminada de Windows.

Solo se genera cuando hay un umbral de bloqueo de cuentas configurado en la directiva de contraseñas. Los inicios de sesión fallidos contra una cuenta ya bloqueada aparecen como 4625 con Status 0xC0000234.

Campos clave

CampoQué indica
TargetUserNameCuenta que quedó bloqueada.
TargetSidSID de la cuenta bloqueada.
TargetDomainNameCaller Computer Name: el nombre NetBIOS del equipo que envió los intentos de autenticación fallidos. Empiece la investigación por ahí.
SubjectUserNameCuenta que realizó el bloqueo, normalmente la cuenta de equipo del controlador de dominio (DC01$) o el sistema local.
SubjectUserSidSID del sujeto, normalmente S-1-5-18 (SYSTEM).

Orígenes legítimos habituales

  • Usuarios que cambiaron su contraseña pero siguen teniendo la antigua guardada en un teléfono, un portátil, una unidad asignada o un cliente VPN.
  • Servicios, tareas programadas o aplicaciones configurados con una contraseña obsoleta, que bloquean la cuenta repetidamente.
  • Usuarios que escriben mal su contraseña varias veces.

Qué hacen los atacantes para generarlo

  • Adivinación de contraseñas contra una sola cuenta desde un mismo host.
  • Password spraying que supera el umbral de bloqueo y provoca bloqueos de muchas cuentas desde el mismo equipo llamador.
  • Bloqueo deliberado de administradores o cuentas de servicio como denegación de servicio.

Consejos de investigación

  • Vaya al equipo llamador y revise sus eventos 4625 y 4648, servicios y tareas programadas relacionados con la cuenta bloqueada.
  • En los controladores de dominio, correlacione con los fallos 4771 (Kerberos) o 4776 (NTLM) de la cuenta para ver el origen y los códigos de error.
  • Cuente los bloqueos por equipo llamador y por ventana de tiempo para distinguir un dispositivo mal configurado de un spraying.
  • Busque después un 4767 (desbloqueo) y un 4724 (restablecimiento) y un inicio de sesión correcto de la misma cuenta.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1110.001 Brute Force: Password GuessingCredential Access
T1110.003 Brute Force: Password SprayingCredential Access
T1531 Account Access RemovalImpact

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

Ninguna regla SigmaHQ incluida apunta específicamente a este Event ID. Las reglas de eventos relacionados pueden cubrir la actividad.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Guía detalladaAccount lockouts and password resets: 4740, 4724 and 4767

Fuentes y lecturas adicionales