Skip to content
Security

Event ID 4756: Miembro añadido a grupo universal

Se agregó un miembro a un grupo universal con seguridad habilitadaEl evento 4756 se registra en un controlador de dominio cuando se añade un miembro a un grupo universal de seguridad, como Enterprise Admins o Schema Admins.
4756
Event ID
4756
Registro
Security
Proveedor
Microsoft-Windows-Security-Auditing
Archivo
Security.evtx
Categoría
Grupos
Registro predeterminado
Activado por defecto

Qué significa el evento 4756

El evento 4756 se escribe en el controlador de dominio que procesó el cambio cuando se añade una cuenta o un grupo a un grupo universal de seguridad. Los grupos universales pueden contener miembros de cualquier dominio del bosque y se usan para roles de ámbito de bosque, en particular Enterprise Admins y Schema Admins en el dominio raíz del bosque. Los grupos globales usan el 4728; los locales y locales de dominio, el 4732.

Los campos son los mismos que en el 4728 y el 4732: TargetUserName/TargetSid identifican el grupo, MemberName (nombre distintivo) y MemberSid el nuevo miembro, y Subject* quién hizo el cambio. Se registra un evento por cada miembro añadido, normalmente junto a un 4755 vacío.

Una adición a Enterprise Admins otorga control administrativo sobre cada dominio del bosque. Alerte sobre ella por SID y trate cada aparición fuera de un cambio planificado como un incidente.

Cuándo se registra

Directiva de auditoría / configuración

Advanced Audit Policy Configuration > Account Management > Audit Security Group Management (Success). El éxito se audita en la directiva de auditoría predeterminada de Windows.

Solo se genera en los controladores de dominio. Enterprise Admins y Schema Admins residen en el dominio raíz del bosque, así que esas adiciones se registran en los DC del dominio raíz.

Campos clave

CampoQué indica
MemberNameNombre distintivo del miembro añadido.
MemberSidSID del miembro añadido. La parte de dominio indica de qué dominio del bosque procede.
TargetUserNameNombre del grupo universal.
TargetDomainNameDominio del grupo.
TargetSidSID del grupo; identifique los grupos conocidos por su RID.
ValorSignificado
*-518Schema Admins (dominio raíz del bosque).
*-519Enterprise Admins (dominio raíz del bosque).
SubjectUserNameCuenta que añadió el miembro.
SubjectDomainNameDominio del sujeto.
SubjectLogonIdSesión del sujeto en el DC; correlacione con el 4624.
PrivilegeListPrivilegios utilizados para la operación, a menudo -.

Orígenes legítimos habituales

  • Administradores que mantienen grupos universales usados para Exchange, mensajería o acceso a recursos entre dominios.
  • Pertenencia temporal a Schema Admins para una extensión de esquema aprobada, retirada después (4757).

Qué hacen los atacantes para generarlo

  • Inclusión de una cuenta controlada en Enterprise Admins tras comprometer un dominio para obtener el control de todo el bosque.
  • Inclusión de cuentas en grupos universales con derechos delegados entre dominios.

Consejos de investigación

  • Alerte sobre cualquier cambio en Enterprise Admins y Schema Admins y confírmelo con los responsables del bosque.
  • Compruebe el origen del miembro (parte de dominio de MemberSid), su fecha de creación (4720) y sus inicios de sesión posteriores (4624, 4672).
  • Pivote sobre SubjectLogonId para encontrar el host de origen del cambio.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1098.007 Account Manipulation: Additional Local or Domain GroupsPersistence, Privilege Escalation
T1098 Account ManipulationPersistence, Privilege Escalation

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

Ninguna regla SigmaHQ incluida apunta específicamente a este Event ID. Las reglas de eventos relacionados pueden cubrir la actividad.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Fuentes y lecturas adicionales