Skip to content
Security

Event ID 5145: Comprobación de acceso a recurso

Se comprobó un objeto de recurso compartido de red para ver si se puede conceder al cliente el acceso deseadoEl evento 5145 registra cada archivo, carpeta o canalización con nombre abiertos vía recurso compartido, con cuenta, IP y derechos. Detallado y ruidoso.
5145
Event ID
5145
Registro
Security
Proveedor
Microsoft-Windows-Security-Auditing
Archivo
Security.evtx
Categoría
Recursos compartidos
Registro predeterminado
Requiere configuración

Qué significa el evento 5145

El evento 5145 se escribe en el equipo que aloja el recurso compartido cada vez que un cliente abre a través de él un archivo, una carpeta o una canalización con nombre. Donde el 5140 dice "esta cuenta abrió el recurso compartido", el 5145 añade RelativeTargetName: el objeto exacto dentro del recurso compartido, más el AccessMask solicitado.

Este nivel de detalle lo convierte en una de las mejores fuentes para el movimiento lateral basado en SMB. La creación remota de servicios aparece como acceso a la canalización svcctl en IPC$; el registro remoto, como winreg; la enumeración, como samr, lsarpc o srvsvc; y las copias de payloads, como acceso de escritura a archivos bajo ADMIN$ o C$.

Los eventos de error solo se producen cuando el acceso lo deniegan los permisos del recurso compartido, no los permisos NTFS. La auditoría de éxito genera un evento por cada acceso a un objeto, así que en servidores de archivos y controladores de dominio (SYSVOL) el volumen puede ser abrumador; muchas organizaciones solo recopilan los errores, o los éxitos en servidores seleccionados.

Cuándo se registra

Directiva de auditoría / configuración

Advanced Audit Policy Configuration > Object Access > Audit Detailed File Share (Success, Failure). No se audita en la directiva de auditoría predeterminada de Windows.

Volumen muy alto en servidores de archivos y controladores de dominio. Microsoft recomienda auditar los errores en los controladores de dominio y valorar la auditoría de éxito solo en servidores de alto valor.

Campos clave

CampoQué indica
SubjectUserSidSID de la cuenta que solicitó el acceso.
SubjectUserNameCuenta que solicitó el acceso al objeto.
SubjectDomainNameDominio o nombre de equipo de la cuenta.
SubjectLogonIdSesión del usuario remoto; coincide con el inicio de sesión de red 4624 en este host.
ObjectTypeSiempre File en este evento (archivos, carpetas y canalizaciones con nombre).
IpAddressDirección IP del cliente.
IpPortPuerto de origen de la conexión del cliente; 0 para un acceso local.
ShareNameRecurso compartido utilizado, p. ej. \\*\IPC$, \\*\ADMIN$, \\*\C$.
ShareLocalPathRuta local del recurso compartido. Vacía para IPC$.
RelativeTargetNameObjeto al que se accedió, relativo al recurso compartido: una ruta de archivo como Temp\payload.exe, una canalización con nombre como svcctl o samr, o \ para la raíz del recurso compartido.
AccessMaskDerechos de acceso solicitados como máscara hexadecimal.
ValorSignificado
0x1ReadData (archivo) o ListDirectory (carpeta).
0x2WriteData (archivo) o AddFile (carpeta).
0x4AppendData (archivo) o AddSubdirectory (carpeta).
0x10000DELETE.
0x100000SYNCHRONIZE.
AccessListDerechos solicitados en forma simbólica (%%4416 ReadData, %%4417 WriteData, etc.).
AccessReasonPara cada derecho solicitado, el motivo por el que se concedió o denegó (la ACE o el privilegio implicado).

Orígenes legítimos habituales

  • Miembros del dominio que leen archivos de directiva de grupo bajo SYSVOL en los controladores de dominio: la mayor fuente de ruido.
  • Usuarios que abren y guardan documentos en servidores de archivos.
  • Herramientas de administración y monitorización que usan canalizaciones con nombre de IPC$ (srvsvc, winreg, spoolss) como parte de su funcionamiento normal.

Qué hacen los atacantes para generarlo

  • Ejecución al estilo de PsExec: escritura en un archivo bajo ADMIN$ seguida de acceso a la canalización svcctl en IPC$ desde la misma IP de origen y, después, un nuevo servicio (7045, 4697).
  • Acceso al registro remoto y relacionado con credenciales a través de la canalización winreg.
  • Enumeración del dominio y de hosts a través de las canalizaciones samr, lsarpc y srvsvc (BloodHound/SharpHound, comandos net, herramientas de Impacket).
  • Acceso masivo de lectura a muchos archivos de un recurso compartido por una cuenta en un periodo corto (recopilación antes de la exfiltración).

Consejos de investigación

  • Filtre por ShareName \\*\IPC$ y liste los valores de RelativeTargetName por IP de origen para ver qué servicios RPC se usaron.
  • Para ADMIN$ y C$, busque accesos de escritura (0x2) a ejecutables o scripts y relacione los nombres de archivo con la creación de servicios o tareas.
  • Pivote sobre SubjectLogonId hacia el inicio de sesión de red 4624 y después hacia el 4672 para ver si la sesión era privilegiada.
  • Agrupe por cuenta y cuente los valores distintos de RelativeTargetName para detectar accesos masivos a archivos.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1021.002 Remote Services: SMB/Windows Admin SharesLateral Movement
T1570 Lateral Tool TransferLateral Movement
T1135 Network Share DiscoveryDiscovery
T1039 Data from Network Shared DriveCollection

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

17 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.

  • Alta · 10
  • Media · 7

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Guía detalladaFile share access: Event IDs 5140 and 5145

Fuentes y lecturas adicionales