Event ID 4756: Miembro añadido a grupo universal
- Event ID
- 4756
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Grupos
- Registro predeterminado
- Activado por defecto
Qué significa el evento 4756
El evento 4756 se escribe en el controlador de dominio que procesó el cambio cuando se añade una cuenta o un grupo a un grupo universal de seguridad. Los grupos universales pueden contener miembros de cualquier dominio del bosque y se usan para roles de ámbito de bosque, en particular Enterprise Admins y Schema Admins en el dominio raíz del bosque. Los grupos globales usan el 4728; los locales y locales de dominio, el 4732.
Los campos son los mismos que en el 4728 y el 4732: TargetUserName/TargetSid identifican el grupo, MemberName (nombre distintivo) y MemberSid el nuevo miembro, y Subject* quién hizo el cambio. Se registra un evento por cada miembro añadido, normalmente junto a un 4755 vacío.
Una adición a Enterprise Admins otorga control administrativo sobre cada dominio del bosque. Alerte sobre ella por SID y trate cada aparición fuera de un cambio planificado como un incidente.
Cuándo se registra
Advanced Audit Policy Configuration > Account Management > Audit Security Group Management (Success). El éxito se audita en la directiva de auditoría predeterminada de Windows.
Solo se genera en los controladores de dominio. Enterprise Admins y Schema Admins residen en el dominio raíz del bosque, así que esas adiciones se registran en los DC del dominio raíz.
Campos clave
| Campo | Qué indica | ||||||
|---|---|---|---|---|---|---|---|
| MemberName | Nombre distintivo del miembro añadido. | ||||||
| MemberSid | SID del miembro añadido. La parte de dominio indica de qué dominio del bosque procede. | ||||||
| TargetUserName | Nombre del grupo universal. | ||||||
| TargetDomainName | Dominio del grupo. | ||||||
| TargetSid | SID del grupo; identifique los grupos conocidos por su RID.
| ||||||
| SubjectUserName | Cuenta que añadió el miembro. | ||||||
| SubjectDomainName | Dominio del sujeto. | ||||||
| SubjectLogonId | Sesión del sujeto en el DC; correlacione con el 4624. | ||||||
| PrivilegeList | Privilegios utilizados para la operación, a menudo -. |
Orígenes legítimos habituales
- Administradores que mantienen grupos universales usados para Exchange, mensajería o acceso a recursos entre dominios.
- Pertenencia temporal a Schema Admins para una extensión de esquema aprobada, retirada después (4757).
Qué hacen los atacantes para generarlo
- Inclusión de una cuenta controlada en Enterprise Admins tras comprometer un dominio para obtener el control de todo el bosque.
- Inclusión de cuentas en grupos universales con derechos delegados entre dominios.
Consejos de investigación
- Alerte sobre cualquier cambio en Enterprise Admins y Schema Admins y confírmelo con los responsables del bosque.
- Compruebe el origen del miembro (parte de dominio de MemberSid), su fecha de creación (4720) y sus inicios de sesión posteriores (4624, 4672).
- Pivote sobre SubjectLogonId para encontrar el host de origen del cambio.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
Ninguna regla SigmaHQ incluida apunta específicamente a este Event ID. Las reglas de eventos relacionados pueden cubrir la actividad.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.
Eventos relacionados
- 4757Member removed from universal groupSecurityInglés
- 4754Universal group createdSecurityInglés
- 4755Universal group changedSecurityInglés
- 4728Miembro añadido a grupo globalSecurity
- 4732Miembro añadido a grupo localSecurity
- 4720Cuenta de usuario creadaSecurity
- 4624Inicio de sesión correctoSecurity
- 4672Privilegios especiales asignadosSecurity