Skip to content
Security

Event ID 4722 : Compte utilisateur activé

Un compte d'utilisateur a été activéL'événement 4722 est consigné quand un compte utilisateur ou ordinateur est activé. Il indique l'auteur et le compte concerné, par nom et SID.
4722
Event ID
4722
Journal
Security
Fournisseur
Microsoft-Windows-Security-Auditing
Fichier
Security.evtx
Catégorie
Comptes utilisateurs
Journalisation par défaut
Activée par défaut

Que signifie l’événement 4722

L'événement 4722 est écrit lorsqu'un compte désactivé est activé. Pour les comptes utilisateurs, il apparaît sur les contrôleurs de domaine (comptes de domaine) et sur les serveurs membres et postes de travail (comptes locaux) ; pour les comptes ordinateur, il n'est consigné que sur les contrôleurs de domaine. L'enregistrement est court : Subject* identifie l'auteur de la modification, Target* le compte.

La plupart des 4722 relèvent du provisionnement normal : les comptes créés dans Utilisateurs et ordinateurs Active Directory démarrent désactivés, si bien qu'un 4720 est habituellement suivi d'un 4722 en quelques secondes. Un 4722 isolé, pour un compte désactivé depuis longtemps, est plus intéressant.

Surveillez en particulier les comptes locaux intégrés Administrator (RID 500) et Guest (RID 501), désactivés par défaut sur les versions actuelles de Windows, ainsi que les comptes dormants d'anciens collaborateurs.

Quand il est journalisé

Stratégie d’audit / configuration

Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success). Activé en succès dans la stratégie d'audit par défaut de Windows.

L'activation d'un compte génère aussi un 4738 (utilisateur) ou un 4742 (ordinateur) dont le champ UserAccountControl montre la levée de l'indicateur Account Disabled.

Champs clés

ChampCe qu’il indique
SubjectUserNameCompte ayant activé le compte cible.
SubjectDomainNameDomaine ou nom d'ordinateur du sujet.
SubjectLogonIdSession du sujet ; corrélez avec le 4624 pour savoir d'où la modification a été faite.
TargetUserNameCompte activé.
TargetDomainNameDomaine du compte activé, ou nom de l'ordinateur pour un compte local.
TargetSidSID du compte activé. Un SID se terminant par -500 correspond à l'Administrateur intégré, -501 au compte Invité.

Sources légitimes courantes

  • Élément de la séquence normale 4720, 4724, 4722 lorsque des administrateurs créent un nouveau compte.
  • Retour de collaborateurs ou de prestataires dont les comptes sont réactivés par le helpdesk.
  • Systèmes de gestion des identités activant des comptes à une date d'arrivée.

Ce que font les attaquants qui le produit

  • Activation du compte Administrateur ou Invité local intégré pour disposer d'un compte connu à des fins de persistance ou de mouvement latéral.
  • Réactivation d'un compte de domaine dormant ou d'un ancien collaborateur, moins susceptible d'être remarquée qu'un nouveau compte.

Pistes d’investigation

  • Vérifiez si le compte cible avait été désactivé volontairement (départ, incident de sécurité) et qui l'a réactivé.
  • Recherchez un 4724 (réinitialisation du mot de passe) et un 4738 sur le même TargetSid au même moment, puis ses ouvertures de session suivantes (4624).
  • Pivotez sur SubjectLogonId pour reconstituer la session de l'administrateur et les outils utilisés.

Techniques MITRE ATT&CK

TechniqueTactiques
T1098 Account ManipulationPersistence, Privilege Escalation
T1078.002 Valid Accounts: Domain AccountsStealth, Persistence, Privilege Escalation, Initial Access
T1078.003 Valid Accounts: Local AccountsStealth, Persistence, Privilege Escalation, Initial Access

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

Aucune règle SigmaHQ embarquée ne cible spécifiquement cet Event ID. Des règles sur les événements liés peuvent couvrir l’activité.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Sources et pour aller plus loin