Event ID 5145: Comprobación de acceso a recurso
- Event ID
- 5145
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Recursos compartidos
- Registro predeterminado
- Requiere configuración
Qué significa el evento 5145
El evento 5145 se escribe en el equipo que aloja el recurso compartido cada vez que un cliente abre a través de él un archivo, una carpeta o una canalización con nombre. Donde el 5140 dice "esta cuenta abrió el recurso compartido", el 5145 añade RelativeTargetName: el objeto exacto dentro del recurso compartido, más el AccessMask solicitado.
Este nivel de detalle lo convierte en una de las mejores fuentes para el movimiento lateral basado en SMB. La creación remota de servicios aparece como acceso a la canalización svcctl en IPC$; el registro remoto, como winreg; la enumeración, como samr, lsarpc o srvsvc; y las copias de payloads, como acceso de escritura a archivos bajo ADMIN$ o C$.
Los eventos de error solo se producen cuando el acceso lo deniegan los permisos del recurso compartido, no los permisos NTFS. La auditoría de éxito genera un evento por cada acceso a un objeto, así que en servidores de archivos y controladores de dominio (SYSVOL) el volumen puede ser abrumador; muchas organizaciones solo recopilan los errores, o los éxitos en servidores seleccionados.
Cuándo se registra
Advanced Audit Policy Configuration > Object Access > Audit Detailed File Share (Success, Failure). No se audita en la directiva de auditoría predeterminada de Windows.
Volumen muy alto en servidores de archivos y controladores de dominio. Microsoft recomienda auditar los errores en los controladores de dominio y valorar la auditoría de éxito solo en servidores de alto valor.
Campos clave
| Campo | Qué indica | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SubjectUserSid | SID de la cuenta que solicitó el acceso. | ||||||||||||
| SubjectUserName | Cuenta que solicitó el acceso al objeto. | ||||||||||||
| SubjectDomainName | Dominio o nombre de equipo de la cuenta. | ||||||||||||
| SubjectLogonId | Sesión del usuario remoto; coincide con el inicio de sesión de red 4624 en este host. | ||||||||||||
| ObjectType | Siempre File en este evento (archivos, carpetas y canalizaciones con nombre). | ||||||||||||
| IpAddress | Dirección IP del cliente. | ||||||||||||
| IpPort | Puerto de origen de la conexión del cliente; 0 para un acceso local. | ||||||||||||
| ShareName | Recurso compartido utilizado, p. ej. \\*\IPC$, \\*\ADMIN$, \\*\C$. | ||||||||||||
| ShareLocalPath | Ruta local del recurso compartido. Vacía para IPC$. | ||||||||||||
| RelativeTargetName | Objeto al que se accedió, relativo al recurso compartido: una ruta de archivo como Temp\payload.exe, una canalización con nombre como svcctl o samr, o \ para la raíz del recurso compartido. | ||||||||||||
| AccessMask | Derechos de acceso solicitados como máscara hexadecimal.
| ||||||||||||
| AccessList | Derechos solicitados en forma simbólica (%%4416 ReadData, %%4417 WriteData, etc.). | ||||||||||||
| AccessReason | Para cada derecho solicitado, el motivo por el que se concedió o denegó (la ACE o el privilegio implicado). |
Orígenes legítimos habituales
- Miembros del dominio que leen archivos de directiva de grupo bajo
SYSVOLen los controladores de dominio: la mayor fuente de ruido. - Usuarios que abren y guardan documentos en servidores de archivos.
- Herramientas de administración y monitorización que usan canalizaciones con nombre de
IPC$(srvsvc,winreg,spoolss) como parte de su funcionamiento normal.
Qué hacen los atacantes para generarlo
- Ejecución al estilo de PsExec: escritura en un archivo bajo
ADMIN$seguida de acceso a la canalizaciónsvcctlenIPC$desde la misma IP de origen y, después, un nuevo servicio (7045, 4697). - Acceso al registro remoto y relacionado con credenciales a través de la canalización
winreg. - Enumeración del dominio y de hosts a través de las canalizaciones
samr,lsarpcysrvsvc(BloodHound/SharpHound, comandosnet, herramientas de Impacket). - Acceso masivo de lectura a muchos archivos de un recurso compartido por una cuenta en un periodo corto (recopilación antes de la exfiltración).
Consejos de investigación
- Filtre por
ShareName\\*\IPC$y liste los valores deRelativeTargetNamepor IP de origen para ver qué servicios RPC se usaron. - Para
ADMIN$yC$, busque accesos de escritura (0x2) a ejecutables o scripts y relacione los nombres de archivo con la creación de servicios o tareas. - Pivote sobre
SubjectLogonIdhacia el inicio de sesión de red 4624 y después hacia el 4672 para ver si la sesión era privilegiada. - Agrupe por cuenta y cuente los valores distintos de
RelativeTargetNamepara detectar accesos masivos a archivos.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
17 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Alta · 10
- Media · 7
- AltaDCOM InternetExplorer.Application Iertutil DLL Hijack - SecurityRule by Roberto Rodriguez @Cyb3rWard0g, Open Threat Research (OTR), SigmaHQ, DRL 1.1
- AltaFirst Time Seen Remote Named PipeRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- AltaImpacket PsExec ExecutionRule by Bhabesh Raj, SigmaHQ, DRL 1.1
- AltaPersistence and Execution at Scale via GPO Scheduled TaskRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- AltaPossible Impacket SecretDump Remote ActivityRule by Samir Bousseaden, wagga, SigmaHQ, DRL 1.1
- AltaPossible PetitPotam Coerce Authentication AttemptRule by Mauricio Velazco, Michael Haag, SigmaHQ, DRL 1.1
- AltaProtected Storage Service AccessRule by Roberto Rodriguez @Cyb3rWard0g, SigmaHQ, DRL 1.1
- AltaSMB Create Remote File Admin ShareRule by Jose Rodriguez (@Cyb3rPandaH), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- AltaSuspicious PsExec ExecutionRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- AltaT1047 Wmiprvse Wbemcomn DLL HijackRule by Roberto Rodriguez @Cyb3rWard0g, Open Threat Research (OTR), SigmaHQ, DRL 1.1
- MediaDCERPC SMB Spoolss Named PipeRule by OTR (Open Threat Research), SigmaHQ, DRL 1.1
- MediaRemote Service Activity via SVCCTL Named PipeRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- MediaRemote Task Creation via ATSVC Named PipeRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- MediaStartup/Logon Script Added to Group Policy ObjectRule by Elastic, Josh Nickels, Marius Rothenbücher, SigmaHQ, DRL 1.1
- MediaSuspicious Access to Sensitive File ExtensionsRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- MediaTransferring Files with Credential Data via Network SharesRule by Teymur Kheirkhabarov, oscd.community, SigmaHQ, DRL 1.1
- MediaWindows Network Access Suspicious desktop.ini ActionRule by Tim Shelton (HAWK.IO), SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.