Event ID 4722 : Compte utilisateur activé
- Event ID
- 4722
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- Comptes utilisateurs
- Journalisation par défaut
- Activée par défaut
Que signifie l’événement 4722
L'événement 4722 est écrit lorsqu'un compte désactivé est activé. Pour les comptes utilisateurs, il apparaît sur les contrôleurs de domaine (comptes de domaine) et sur les serveurs membres et postes de travail (comptes locaux) ; pour les comptes ordinateur, il n'est consigné que sur les contrôleurs de domaine. L'enregistrement est court : Subject* identifie l'auteur de la modification, Target* le compte.
La plupart des 4722 relèvent du provisionnement normal : les comptes créés dans Utilisateurs et ordinateurs Active Directory démarrent désactivés, si bien qu'un 4720 est habituellement suivi d'un 4722 en quelques secondes. Un 4722 isolé, pour un compte désactivé depuis longtemps, est plus intéressant.
Surveillez en particulier les comptes locaux intégrés Administrator (RID 500) et Guest (RID 501), désactivés par défaut sur les versions actuelles de Windows, ainsi que les comptes dormants d'anciens collaborateurs.
Quand il est journalisé
Advanced Audit Policy Configuration > Account Management > Audit User Account Management (Success). Activé en succès dans la stratégie d'audit par défaut de Windows.
L'activation d'un compte génère aussi un 4738 (utilisateur) ou un 4742 (ordinateur) dont le champ UserAccountControl montre la levée de l'indicateur Account Disabled.
Champs clés
| Champ | Ce qu’il indique |
|---|---|
| SubjectUserName | Compte ayant activé le compte cible. |
| SubjectDomainName | Domaine ou nom d'ordinateur du sujet. |
| SubjectLogonId | Session du sujet ; corrélez avec le 4624 pour savoir d'où la modification a été faite. |
| TargetUserName | Compte activé. |
| TargetDomainName | Domaine du compte activé, ou nom de l'ordinateur pour un compte local. |
| TargetSid | SID du compte activé. Un SID se terminant par -500 correspond à l'Administrateur intégré, -501 au compte Invité. |
Sources légitimes courantes
- Élément de la séquence normale 4720, 4724, 4722 lorsque des administrateurs créent un nouveau compte.
- Retour de collaborateurs ou de prestataires dont les comptes sont réactivés par le helpdesk.
- Systèmes de gestion des identités activant des comptes à une date d'arrivée.
Ce que font les attaquants qui le produit
- Activation du compte Administrateur ou Invité local intégré pour disposer d'un compte connu à des fins de persistance ou de mouvement latéral.
- Réactivation d'un compte de domaine dormant ou d'un ancien collaborateur, moins susceptible d'être remarquée qu'un nouveau compte.
Pistes d’investigation
- Vérifiez si le compte cible avait été désactivé volontairement (départ, incident de sécurité) et qui l'a réactivé.
- Recherchez un 4724 (réinitialisation du mot de passe) et un 4738 sur le même TargetSid au même moment, puis ses ouvertures de session suivantes (4624).
- Pivotez sur SubjectLogonId pour reconstituer la session de l'administrateur et les outils utilisés.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
Aucune règle SigmaHQ embarquée ne cible spécifiquement cet Event ID. Des règles sur les événements liés peuvent couvrir l’activité.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.