Skip to content
Security

Event ID 5140: Acceso a recurso compartido

Se obtuvo acceso a un objeto de recurso compartido de redEl evento 5140 registra el primer acceso a un recurso compartido en una sesión SMB: cuenta, IP de origen y recurso. Clave para seguir C$, ADMIN$ e IPC$.
5140
Event ID
5140
Registro
Security
Proveedor
Microsoft-Windows-Security-Auditing
Archivo
Security.evtx
Categoría
Recursos compartidos
Registro predeterminado
Requiere configuración

Qué significa el evento 5140

El evento 5140 se escribe en el equipo que aloja el recurso compartido cuando un cliente se conecta a él. Se genera una vez por sesión, en el primer intento de acceso, así que muestra qué recursos compartidos abrió una cuenta remota y no cada archivo que tocó (para eso está el 5145).

Los campos clave son SubjectUserName / SubjectDomainName (quién), IpAddress / IpPort (desde dónde), ShareName y ShareLocalPath (qué recurso compartido). SubjectLogonId vincula el acceso con el inicio de sesión de red (4624 LogonType 3) que creó la sesión.

Los recursos compartidos administrativos son el principal motivo para recopilarlo: ADMIN$ y C$ los usan las herramientas del estilo de PsExec y los atacantes que copian payloads, e IPC$ se usa para las canalizaciones con nombre (control de servicios, registro remoto, enumeración SAMR/LSARPC). En los controladores de dominio, los accesos a SYSVOL y NETLOGON de cada equipo generan mucho ruido.

Cuándo se registra

Directiva de auditoría / configuración

Advanced Audit Policy Configuration > Object Access > Audit File Share (Success, Failure). No se audita en la directiva de auditoría predeterminada de Windows.

El volumen es alto en servidores de archivos y controladores de dominio (acceso a SYSVOL por la directiva de grupo) y bajo en estaciones de trabajo. La misma subcategoría produce 5142, 5143, 5144 y 5168. Se registra un 5140 de error cuando se deniega el acceso a nivel de recurso compartido.

Campos clave

CampoQué indica
SubjectUserSidSID de la cuenta que accedió al recurso compartido.
SubjectUserNameCuenta que accedió al recurso compartido. Las cuentas de equipo (HOST$) son habituales y normalmente benignas.
SubjectDomainNameDominio o nombre de equipo de la cuenta.
SubjectLogonIdSesión del usuario remoto; coincide con el TargetLogonId del inicio de sesión de red 4624 en este host.
ObjectTypeSiempre File en este evento.
IpAddressDirección IP del cliente. ::1 o 127.0.0.1 para un acceso local mediante una ruta UNC.
IpPortPuerto de origen de la conexión del cliente.
ShareNameNombre del recurso compartido con el formato \\*\SHARE, p. ej. \\*\C$, \\*\ADMIN$, \\*\IPC$, \\*\SYSVOL.
ShareLocalPathRuta local del recurso compartido, p. ej. \??\C:\Windows para ADMIN$. Vacía para IPC$.
AccessMaskDerechos de acceso solicitados. En el 5140 suele ser 0x1 (ReadData / ListDirectory).
AccessListDerechos de acceso en forma simbólica, p. ej. %%4416 (ReadData o ListDirectory).

Orígenes legítimos habituales

  • Estaciones de trabajo y servidores que leen SYSVOL y NETLOGON en los controladores de dominio para la directiva de grupo y los scripts de inicio de sesión.
  • Usuarios que asignan recursos compartidos departamentales y unidades particulares.
  • Herramientas de administración y de copia de seguridad, despliegue de software y agentes de inventario que se conectan a ADMIN$, C$ o IPC$.

Qué hacen los atacantes para generarlo

  • Movimiento lateral con PsExec, smbexec/psexec de Impacket o herramientas similares: un acceso a ADMIN$ o IPC$ desde una estación de trabajo, seguido de la instalación de un servicio (7045, 4697).
  • Depósito o recuperación de archivos a través de C$ en un host remoto con credenciales robadas.
  • Enumeración de recursos compartidos y usuarios a través de IPC$ (canalizaciones con nombre SAMR, LSARPC, SRVSVC) desde un host que normalmente no consulta este servidor.
  • Recopilación de datos de servidores de archivos por parte de una cuenta que rara vez accede a ellos.

Consejos de investigación

  • Excluya las cuentas de equipo y SYSVOL/NETLOGON y después revise ADMIN$, C$ y otros recursos compartidos administrativos por IP de origen y cuenta.
  • Pivote sobre SubjectLogonId hacia el 4624 LogonType 3 del mismo host para confirmar el paquete de autenticación (NTLM frente a Kerberos).
  • Si Detailed File Share está habilitado, revise el 5145 para ver los archivos y canalizaciones con nombre usados en la misma sesión (svcctl, samr, lsarpc, srvsvc).
  • En el host de origen, busque la conexión saliente correspondiente (Sysmon 3, 5156) y la herramienta que la inició.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1021.002 Remote Services: SMB/Windows Admin SharesLateral Movement
T1135 Network Share DiscoveryDiscovery
T1039 Data from Network Shared DriveCollection
T1570 Lateral Tool TransferLateral Movement

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

1 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.

  • Baja · 1

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Guía detalladaFile share access: Event IDs 5140 and 5145

Fuentes y lecturas adicionales