Event ID 5140: Acceso a recurso compartido
- Event ID
- 5140
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Recursos compartidos
- Registro predeterminado
- Requiere configuración
Qué significa el evento 5140
El evento 5140 se escribe en el equipo que aloja el recurso compartido cuando un cliente se conecta a él. Se genera una vez por sesión, en el primer intento de acceso, así que muestra qué recursos compartidos abrió una cuenta remota y no cada archivo que tocó (para eso está el 5145).
Los campos clave son SubjectUserName / SubjectDomainName (quién), IpAddress / IpPort (desde dónde), ShareName y ShareLocalPath (qué recurso compartido). SubjectLogonId vincula el acceso con el inicio de sesión de red (4624 LogonType 3) que creó la sesión.
Los recursos compartidos administrativos son el principal motivo para recopilarlo: ADMIN$ y C$ los usan las herramientas del estilo de PsExec y los atacantes que copian payloads, e IPC$ se usa para las canalizaciones con nombre (control de servicios, registro remoto, enumeración SAMR/LSARPC). En los controladores de dominio, los accesos a SYSVOL y NETLOGON de cada equipo generan mucho ruido.
Cuándo se registra
Advanced Audit Policy Configuration > Object Access > Audit File Share (Success, Failure). No se audita en la directiva de auditoría predeterminada de Windows.
El volumen es alto en servidores de archivos y controladores de dominio (acceso a SYSVOL por la directiva de grupo) y bajo en estaciones de trabajo. La misma subcategoría produce 5142, 5143, 5144 y 5168. Se registra un 5140 de error cuando se deniega el acceso a nivel de recurso compartido.
Campos clave
| Campo | Qué indica |
|---|---|
| SubjectUserSid | SID de la cuenta que accedió al recurso compartido. |
| SubjectUserName | Cuenta que accedió al recurso compartido. Las cuentas de equipo (HOST$) son habituales y normalmente benignas. |
| SubjectDomainName | Dominio o nombre de equipo de la cuenta. |
| SubjectLogonId | Sesión del usuario remoto; coincide con el TargetLogonId del inicio de sesión de red 4624 en este host. |
| ObjectType | Siempre File en este evento. |
| IpAddress | Dirección IP del cliente. ::1 o 127.0.0.1 para un acceso local mediante una ruta UNC. |
| IpPort | Puerto de origen de la conexión del cliente. |
| ShareName | Nombre del recurso compartido con el formato \\*\SHARE, p. ej. \\*\C$, \\*\ADMIN$, \\*\IPC$, \\*\SYSVOL. |
| ShareLocalPath | Ruta local del recurso compartido, p. ej. \??\C:\Windows para ADMIN$. Vacía para IPC$. |
| AccessMask | Derechos de acceso solicitados. En el 5140 suele ser 0x1 (ReadData / ListDirectory). |
| AccessList | Derechos de acceso en forma simbólica, p. ej. %%4416 (ReadData o ListDirectory). |
Orígenes legítimos habituales
- Estaciones de trabajo y servidores que leen
SYSVOLyNETLOGONen los controladores de dominio para la directiva de grupo y los scripts de inicio de sesión. - Usuarios que asignan recursos compartidos departamentales y unidades particulares.
- Herramientas de administración y de copia de seguridad, despliegue de software y agentes de inventario que se conectan a
ADMIN$,C$oIPC$.
Qué hacen los atacantes para generarlo
- Movimiento lateral con PsExec,
smbexec/psexecde Impacket o herramientas similares: un acceso aADMIN$oIPC$desde una estación de trabajo, seguido de la instalación de un servicio (7045, 4697). - Depósito o recuperación de archivos a través de
C$en un host remoto con credenciales robadas. - Enumeración de recursos compartidos y usuarios a través de
IPC$(canalizaciones con nombre SAMR, LSARPC, SRVSVC) desde un host que normalmente no consulta este servidor. - Recopilación de datos de servidores de archivos por parte de una cuenta que rara vez accede a ellos.
Consejos de investigación
- Excluya las cuentas de equipo y
SYSVOL/NETLOGONy después reviseADMIN$,C$y otros recursos compartidos administrativos por IP de origen y cuenta. - Pivote sobre
SubjectLogonIdhacia el 4624 LogonType 3 del mismo host para confirmar el paquete de autenticación (NTLM frente a Kerberos). - Si Detailed File Share está habilitado, revise el 5145 para ver los archivos y canalizaciones con nombre usados en la misma sesión (
svcctl,samr,lsarpc,srvsvc). - En el host de origen, busque la conexión saliente correspondiente (Sysmon 3, 5156) y la herramienta que la inició.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
1 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Baja · 1
- BajaAccess To ADMIN$ Network ShareRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.
Eventos relacionados
- 5145Comprobación de acceso a recursoSecurity
- 5142Network share addedSecurityInglés
- 5144Network share deletedSecurityInglés
- 4624Inicio de sesión correctoSecurity
- 4672Privilegios especiales asignadosSecurity
- 4697Servicio instaladoSecurity
- 7045Servicio instaladoSystem
- 551SMB session auth failureSMB ServerInglés